Política de Privacidade — EvoCODE IA®

Última atualização: 1 de setembro de 2026 · Versão 2.1

Esta Política de Privacidade ("Política") explica como a EvoCODE IA® Ltda ("EvoCODE", "nós") trata dados pessoais no contexto dos nossos produtos e serviços — Kairo, TraceLog e AgenteNOC — e dos nossos sites, incluindo https://evocode.ia.br, kairo.evocode.ia.br e agentenoc.evocode.ia.br.

Ela integra o nosso hub de documentos legais, ao lado dos Termos de Uso, da Política de Uso Aceitável (AUP), da Política de Cookies e do Acordo de Tratamento de Dados (DPA). Em caso de conflito, a ordem de precedência é: DPA > Termos de Uso > AUP > documentação.

Escrevemos esta Política em linguagem clara. Se algo não ficar claro, fale com o nosso Encarregado de Dados (DPO): dpo@evocode.ia.br.


Índice

  1. Quem somos e nossos papéis no tratamento de dados
  2. Quais dados coletamos, por produto
  3. Finalidades e bases legais (tabela)
  4. Cookies e tecnologias semelhantes
  5. Com quem compartilhamos dados (suboperadores)
  6. Transferências internacionais
  7. Por quanto tempo guardamos os dados (retenção)
  8. Segurança da informação
  9. Seus direitos e como exercê-los
  10. Decisões automatizadas e inteligência artificial
  11. Crianças e adolescentes
  12. Encarregado de Dados (DPO)
  13. Seções regionais
  14. Atualizações desta Política

1. Quem somos e nossos papéis no tratamento de dados

1.1. Quem somos

A EvoCODE IA® Ltda, inscrita no CNPJ sob nº 63.623.332/0001-42, com sede na Praça Nossa Senhora do Rosário, 44, Sala 02 — Centro, Piracaia/SP — CEP 12970-000 — Brasil, é uma empresa brasileira de software que desenvolve e opera:

Produto O que é Onde roda
Kairo Plataforma SaaS de agendamento multi-tenant, com atendimento via WhatsApp e agentes de inteligência artificial kairo.evocode.ia.br
TraceLog Plataforma SaaS de observabilidade de rede: monitoramento de rotas, latência, perda de pacotes e SLA tracelog (evocode.ia.br)
AgenteNOC Agentes de IA para NOC/ISPs, operando via WhatsApp, Telegram e Discord (monitoramento e diagnóstico de rede), com painel administrativo agentenoc.evocode.ia.br + painel

1.2. Controladora ou operadora? Entenda os dois papéis

A legislação de proteção de dados distingue dois papéis, e nós exercemos os dois, dependendo do dado:

a) EvoCODE como CONTROLADORA. Somos controladora — ou seja, quem decide as finalidades e os meios do tratamento — quando os dados são tratados por decisão nossa e para os nossos próprios fins. É o caso de:

  • dados de conta dos nossos clientes ("tenants") e de seus usuários: cadastro, autenticação, perfil, preferências;
  • dados de faturamento e cobrança (billing);
  • logs de segurança e registros de acesso às aplicações;
  • telemetria de uso das plataformas (para operação, melhoria e estatísticas);
  • dados de visitantes dos nossos sites e de contatos de marketing, suporte e vendas.

b) EvoCODE como OPERADORA (processor / service provider). Somos operadora — quem trata dados em nome e sob instruções de outra empresa — em relação aos dados pessoais que os nossos clientes tratam através das plataformas. Nesses casos, o controlador é o nosso cliente (tenant), e o tratamento é regido pelo DPA firmado com ele. Exemplos:

  • dados de convidados/invitees do Kairo (pessoas que agendam horários com uma empresa que usa o Kairo);
  • conteúdo de conversas de WhatsApp, Telegram e Discord mantidas com agentes de IA configurados por clientes (Kairo e AgenteNOC);
  • dados pessoais eventualmente presentes em logs e telemetria de rede do TraceLog contratado por um cliente.

1.3. Se os seus dados foram tratados em nome de um cliente nosso, dirija-se primeiro a ele

Instrução importante para titulares: se você agendou um horário com uma empresa que usa o Kairo, conversou com um agente de IA operado por um cliente nosso (via WhatsApp, Telegram ou Discord) ou é cliente final de um provedor que usa o TraceLog ou o AgenteNOC, quem decide sobre os seus dados é essa empresa (o controlador) — e é a ela que você deve se dirigir primeiro para exercer seus direitos (acesso, correção, exclusão etc.).

Nós, como operadora:

  • encaminharemos ao controlador competente, sem demora injustificada, qualquer solicitação de titular que recebermos indevidamente;
  • auxiliaremos o controlador no atendimento das solicitações, conforme o DPA;
  • só atuaremos diretamente sobre esses dados mediante instrução documentada do controlador ou obrigação legal.

Nos termos do art. 42, §1º, da LGPD, a operadora responde solidariamente apenas quando descumpre a lei ou as instruções lícitas do controlador.

Se você não souber identificar qual empresa é a controladora dos seus dados, escreva para dpo@evocode.ia.br e ajudaremos a direcionar a solicitação.


2. Quais dados coletamos, por produto

Coletamos apenas os dados necessários às finalidades descritas nesta Política. Abaixo, as categorias por produto e por origem.

2.1. Dados comuns a todos os produtos (EvoCODE como controladora)

  • Cadastro e conta: nome, e-mail, telefone, empresa, cargo, credenciais de acesso (senha armazenada com hash), idioma e preferências de interface.
  • Faturamento: dados de cobrança, plano contratado, histórico de pagamentos e documentos fiscais. Dados de cartão de pagamento são tratados diretamente pelo processador de pagamentos (Stripe) — não armazenamos o número completo do cartão.
  • Registros de acesso e segurança: endereço IP, data e hora de acesso, identificadores de sessão, user-agent, eventos de autenticação (conforme o art. 15 do Marco Civil da Internet).
  • Telemetria de uso e diagnóstico: eventos de uso das aplicações, logs de erros e desempenho.
  • Comunicações: mensagens trocadas com suporte (sac@evocode.ia.br, WhatsApp oficial +55 51 2191-0021), vendas e canais oficiais.
  • Registro de aceite: versão dos Termos aceita, data, IP e user-agent no momento do cadastro.

2.2. Kairo

Como controladora (dados dos tenants): conta, usuários do tenant, billing (Stripe), configurações da plataforma, logs.

Como operadora (em nome do tenant controlador):

  • Dados de convidados/invitees: nome, e-mail, telefone, respostas de formulários de agendamento e fuso horário do convidado;
  • Conversas de WhatsApp com agentes de IA: conteúdo das mensagens trocadas entre o convidado/cliente final e o agente do tenant (via Evolution API/Meta), incluindo áudios quando aplicável;
  • Integrações de calendário e reunião: dados de eventos e disponibilidade sincronizados via Google Calendar, Microsoft Outlook/Teams e Zoom, mediante autorização OAuth concedida pelo tenant ou seus usuários;
  • Dados de agendamento: data, horário, tipo de evento, status e histórico.

2.3. TraceLog

Como controladora: conta e billing dos clientes; endereço IP de visitantes do site/plataforma, com geolocalização aproximada por IP (GeoIP, via MaxMind); logs de acesso e segurança.

Como operadora (em nome do tenant controlador):

  • Telemetria de rede: endereços IP monitorados, rotas, medições de latência e perda de pacotes, indicadores de SLA. A retenção segue o plano contratado — 7, 30, 90 ou 365 dias —, observado um período técnico mínimo de 40 dias para as medições brutas (histórico de latência e de rota). Esse mínimo existe porque o relatório mensal de SLA apura o mês calendário fechado imediatamente anterior e está disponível em todos os planos: sem ele, o relatório do mês anterior não poderia ser emitido. Na prática, em planos com janela inferior a 40 dias as medições brutas são eliminadas ao completarem 40 dias, e não antes. Os dados agregados (consolidações horárias) são mantidos por até o dobro da janela do plano. Ver Seção 7.

Observação: dados de telemetria de rede referem-se primariamente a infraestrutura, mas podem conter dados pessoais (ex.: IPs atribuíveis a pessoas naturais). Tratamos toda a telemetria com as mesmas salvaguardas aplicáveis a dados pessoais.

2.4. AgenteNOC

Como controladora: conta dos clientes e usuários do painel, billing, logs, dados de acesso a conteúdos de treinamento no painel (vídeos via VdoCipher).

Como operadora (em nome do tenant controlador):

  • Conteúdo de conversas mantidas com os agentes de IA via WhatsApp, Telegram e Discord: mensagem do usuário, resposta do agente, identificadores do remetente (ex.: número de telefone, ID de usuário da plataforma) e áudios, registrados em logs de interação (InteractionLog);
  • Participantes de grupos nos quais o agente atua (identificadores e metadados dos membros);
  • Credenciais de dispositivos de rede cadastradas pelo cliente para monitoramento e diagnóstico — armazenadas criptografadas;
  • Dados técnicos de monitoramento e diagnóstico de rede gerados durante o uso.

2.5. Dados que NÃO coletamos

  • Não coletamos deliberadamente dados pessoais sensíveis (saúde, biometria, religião, orientação sexual etc.) para nossas próprias finalidades. Se um cliente ou usuário final inserir esse tipo de dado em conversas ou formulários, ele será tratado como conteúdo do cliente, sob responsabilidade do controlador, com as salvaguardas do DPA.
  • Não coletamos dados de crianças e adolescentes (ver Seção 11).
  • Não compramos listas de dados nem vendemos dados pessoais (ver Seção 5).

3. Finalidades e bases legais

A tabela abaixo relaciona cada finalidade à sua base legal na LGPD (art. 7º) e, para titulares no Espaço Econômico Europeu/Reino Unido, no GDPR/UK GDPR (art. 6). Quando atuamos como operadora, a base legal é definida pelo controlador (nosso cliente); as bases abaixo aplicam-se aos tratamentos em que somos controladora.

Finalidade Dados envolvidos Base legal LGPD (art. 7º) Base legal GDPR (art. 6)
Criar e administrar contas, autenticar usuários e prestar os serviços contratados Cadastro, credenciais, configurações Execução de contrato (inciso V) Art. 6(1)(b) — contrato
Faturamento, cobrança e gestão de inadimplência Dados de billing, histórico de pagamentos Execução de contrato (V); proteção do crédito (X) para cobrança Art. 6(1)(b); art. 6(1)(f) — interesse legítimo
Cumprir obrigações legais e regulatórias (registros de acesso — Marco Civil art. 15; obrigações fiscais e contábeis) Logs de acesso, documentos fiscais Obrigação legal (II) Art. 6(1)(c) — obrigação legal
Segurança, prevenção a fraudes e abuso, monitoramento antifraude IP, logs, eventos de autenticação, telemetria Legítimo interesse (IX), com avaliação de legítimo interesse (LIA) Art. 6(1)(f) — interesse legítimo
Melhoria dos produtos, correção de erros e estatísticas internas (analytics de primeira parte) Telemetria de uso, logs de erro Legítimo interesse (IX), com LIA Art. 6(1)(f) — interesse legítimo
Suporte e atendimento (SAC, WhatsApp oficial, e-mail) Comunicações e dados de conta Execução de contrato (V) Art. 6(1)(b)
Comunicações de marketing e novidades; cookies não essenciais Contatos, identificadores de cookies Consentimento (I) Art. 6(1)(a) — consentimento
Defesa em processos e exercício regular de direitos Registros contratuais, logs, registro de aceite Exercício regular de direitos (VI) Art. 6(1)(f)
Comunicação de incidentes e atendimento a autoridades Dados envolvidos no incidente Obrigação legal (II); legítimo interesse (IX) Art. 6(1)(c); art. 6(1)(f)

Quando a base for o consentimento, você pode revogá-lo a qualquer momento (ver Seção 9), sem afetar a licitude do tratamento realizado antes da revogação. Quando a base for o legítimo interesse, você pode se opor ao tratamento, e mantemos avaliações de legítimo interesse (LIA) documentadas.


4. Cookies e tecnologias semelhantes

Usamos cookies e armazenamento local para autenticação e sessão (ex.: kairo_session, tracelog_session, XSRF-TOKEN), preferências de interface e idioma, segurança anti-bot (Cloudflare Turnstile, no TraceLog) e — apenas mediante o seu consentimento — analytics e marketing (ex.: Google Tag Manager, no TraceLog, quando ativo).

Scripts não essenciais só são carregados após o seu consentimento, que pode ser dado, negado e revogado a qualquer momento pelo banner de consentimento e pelo link "Preferências de cookies/privacidade" no rodapé de cada produto.

As tabelas completas e reais de cookies, por produto, com nome, finalidade, duração e categoria, estão na Política de Cookies, disponível no hub /legal de cada produto.


5. Com quem compartilhamos dados (suboperadores)

5.1. Declaração de não venda

Não vendemos dados pessoais. Também não compartilhamos dados pessoais com terceiros para publicidade comportamental cross-context. Compartilhamos dados apenas nas hipóteses descritas abaixo.

5.2. Suboperadores e prestadores de serviço

Utilizamos prestadores (suboperadores, quando atuamos como operadora) estritamente para viabilizar os serviços, sob contratos com obrigações de proteção de dados. Categorias e exemplos reais, por produto:

Comuns / infraestrutura:

  • Hospedagem própria e provedores de nuvem (infraestrutura das aplicações);
  • AWS S3 (armazenamento de arquivos) e AWS SES (envio de e-mail);
  • Resend / Postmark / SMTP (envio de e-mails transacionais);
  • Slack e Telegram (notificações operacionais);
  • Stripe (processamento de pagamentos e billing).

Kairo:

  • OpenAI e provedores de IA configuráveis pelo tenant (ex.: Google Gemini, Anthropic, Cohere) — processamento de linguagem natural dos agentes;
  • Evolution API → Meta/WhatsApp (canal de mensagens WhatsApp);
  • Google OAuth (Google Calendar), Microsoft OAuth (Outlook/Teams), Zoom (integrações de calendário e reunião);
  • Google Fonts (fonte tipográfica; expõe o endereço IP ao Google no carregamento).

TraceLog:

  • Cloudflare (Turnstile — proteção anti-bot no login);
  • MaxMind GeoIP2 (geolocalização aproximada por IP);
  • OpenAI (recursos de IA); Evolution API → Meta/WhatsApp;
  • Google Tag Manager (analytics/marketing, somente com consentimento).

AgenteNOC:

  • Sentry (monitoramento de erros e desempenho, incluindo traces);
  • Evolution API → Meta/WhatsApp, Telegram e Discord (canais de mensagens);
  • VdoCipher (player de vídeo com DRM, no painel de cursos).

A lista pública e atualizada de suboperadores, com país de tratamento e função, é mantida no hub /legal e referenciada no DPA. Clientes com DPA firmado são notificados previamente sobre a inclusão de novos suboperadores e podem apresentar objeção, conforme o DPA.

5.3. Outras hipóteses de compartilhamento

  • Autoridades públicas: quando exigido por lei, ordem judicial ou requisição de autoridade competente, no limite do necessário;
  • Operações societárias: em caso de fusão, aquisição ou reorganização, com continuidade das garantias desta Política;
  • Defesa de direitos: com assessores jurídicos e contábeis, sob confidencialidade;
  • Com o controlador: quando atuamos como operadora, os dados são acessíveis ao cliente controlador por definição.

6. Transferências internacionais

Alguns dos nossos suboperadores tratam dados fora do Brasil (por exemplo, Estados Unidos e União Europeia). Quando transferimos dados pessoais internacionalmente, adotamos mecanismos reconhecidos pelas legislações aplicáveis:

  • Brasil → exterior: utilizamos as cláusulas-padrão contratuais da ANPD (CPC), nos termos da Resolução CD/ANPD nº 19/2024, obrigatórias para novos fluxos desde 23/08/2025, e demais salvaguardas do art. 33 da LGPD;
  • EEE/Reino Unido → exterior: utilizamos as Cláusulas Contratuais-Padrão da UE (SCCs, Decisão 2021/914) e, para o Reino Unido, o UK Addendum/IDTA, incorporadas ao DPA quando aplicável;
  • Quando o suboperador nos EUA é certificado no EU–U.S. Data Privacy Framework (DPF) (e extensões UK e Suíça), essa certificação também ampara a transferência a partir do EEE/UK/Suíça.

Os países de tratamento de cada suboperador constam da lista pública de suboperadores. Complementarmente, aplicamos medidas técnicas (criptografia em trânsito e em repouso, minimização) a dados transferidos.


7. Por quanto tempo guardamos os dados (retenção)

Guardamos dados pessoais apenas pelo tempo necessário às finalidades desta Política, aplicando os seguintes critérios: (i) vigência do contrato; (ii) prazos legais de guarda; (iii) prazos prescricionais para defesa de direitos; (iv) configurações do plano contratado, quando aplicável.

Prazos específicos:

Categoria Prazo Fundamento
Registros de acesso a aplicações (logs de acesso) 6 meses Marco Civil da Internet, art. 15 (obrigação legal)
Telemetria de rede do TraceLog — medições brutas (latência e rota) Conforme o plano: 7, 30, 90 ou 365 dias, com mínimo técnico de 40 dias Configuração contratual definida pelo cliente controlador, acrescida do prazo necessário à apuração do relatório mensal de SLA do mês fechado
Telemetria de rede do TraceLog — dados agregados (consolidações horárias) Até 2× a janela do plano Configuração contratual: gráficos de tendência e comparativos históricos
Telemetria de rede de contas sem plano ativo 60 dias, contados da coleta de cada dado Mesma janela de exportação assegurada em contrato (Termos, Seção 9.5; DPA, Cláusula 11), aplicável também à conta que nunca contratou plano; execução do contrato e de procedimentos preliminares (LGPD, art. 7º, V)
Registros fiscais e contábeis 5 anos Legislação fiscal e tributária
Registros de incidentes de segurança 5 anos Resolução CD/ANPD nº 15/2024
Dados de conta e conteúdo do cliente após o término do contrato, ou na ausência de plano ativo Exportação disponível por 60 dias; em seguida, eliminação segura Termos de Uso, Seção 9.5, e DPA, Cláusula 11 (ressalvadas retenções legais)
Registro de aceite dos Termos (versão, data, IP, user-agent) Prazo prescricional aplicável Exercício regular de direitos
Dados de marketing baseados em consentimento Até a revogação do consentimento LGPD art. 7º, I

O expurgo é executado por rotina automática periódica. Entre duas execuções, pode haver dado que já ultrapassou o prazo e ainda não foi eliminado; o prazo declarado é o critério de eliminação, não um corte instantâneo.

Ao fim dos prazos, os dados são eliminados de forma segura ou anonimizados de modo irreversível. Quando atuamos como operadora, a devolução e a eliminação seguem as instruções do controlador e o DPA.


8. Segurança da informação

Adotamos medidas técnicas e organizacionais aptas a proteger os dados pessoais contra acessos não autorizados, destruição, perda, alteração e difusão indevida, incluindo:

  • criptografia em trânsito (TLS) e em repouso; credenciais de dispositivos de rede armazenadas criptografadas (AgenteNOC); segredos de integrações armazenados com criptografia;
  • senhas protegidas por hash; controle de acesso por perfil e princípio do menor privilégio; suporte a autenticação reforçada;
  • isolamento lógico entre tenants (arquitetura multi-tenant com segregação de contexto);
  • registro e monitoramento de eventos de segurança; proteção anti-bot e anti-abuso;
  • gestão de vulnerabilidades e atualizações; ambientes segregados;
  • governança de privacidade, incluindo avaliações de legítimo interesse (LIA) e Relatório de Impacto (RIPD) para tratamentos de maior risco, como uso de IA e mensageria em larga escala.

Incidentes de segurança: mantemos processo de resposta a incidentes. Em caso de incidente com risco ou dano relevante aos titulares, comunicaremos a ANPD e os titulares afetados em até 3 dias úteis, nos termos da Resolução CD/ANPD nº 15/2024, e manteremos registro do incidente por 5 anos. Quando atuamos como operadora, notificamos o cliente controlador em até 48 horas após tomarmos conhecimento, conforme o DPA.

Nenhum sistema é absolutamente seguro; por isso, pedimos que você também proteja suas credenciais, que são pessoais e intransferíveis, e nos avise imediatamente (dpo@evocode.ia.br ou sac@evocode.ia.br) em caso de suspeita de comprometimento.


9. Seus direitos e como exercê-los

9.1. Direitos do titular (LGPD, art. 18)

Você pode, a qualquer momento e mediante requisição:

  1. Confirmação da existência de tratamento;
  2. Acesso aos dados;
  3. Correção de dados incompletos, inexatos ou desatualizados;
  4. Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
  5. Portabilidade dos dados a outro fornecedor, observados os regulamentos da ANPD;
  6. Eliminação dos dados tratados com base no consentimento (ressalvadas as hipóteses legais de conservação);
  7. Informação sobre com quem compartilhamos seus dados;
  8. Informação sobre a possibilidade de não consentir e as consequências da negativa;
  9. Revogação do consentimento;
  10. Oposição a tratamentos realizados com fundamento em outras bases legais, em caso de descumprimento da LGPD;
  11. Revisão de decisões automatizadas (ver Seção 10).

9.2. Como exercer

  • Canal: envie sua solicitação para dpo@evocode.ia.br, indicando o produto ao qual se refere (Kairo, TraceLog ou AgenteNOC) e o direito que deseja exercer. Usuários logados também podem gerenciar diversos dados diretamente nas configurações da conta.
  • Verificação de identidade: para sua proteção, poderemos solicitar informações adicionais para confirmar que a solicitação parte do próprio titular ou de representante legalmente constituído.
  • Prazos: para confirmação de tratamento e acesso, respondemos imediatamente em formato simplificado ou, por meio de declaração completa, em até 15 dias contados do requerimento (LGPD, art. 19). Para os demais direitos, respondemos sem demora injustificada e informaremos caso algum prazo legal específico se aplique.
  • Gratuidade: o exercício dos direitos é gratuito.
  • Se não pudermos atender: informaremos as razões de fato ou de direito que impedem o atendimento (por exemplo, obrigação legal de retenção), e você poderá peticionar à ANPD.

9.3. Dados tratados em nome de um cliente (redirecionamento)

Como explicado na Seção 1.3, se os seus dados são tratados por nós em nome de um cliente (ex.: você é convidado de um agendamento no Kairo ou conversou com um agente de IA de um cliente), direcione a solicitação primeiro a esse cliente, que é o controlador. Se a solicitação chegar a nós, nós a encaminharemos ao controlador e o auxiliaremos no atendimento, conforme o DPA. Não atenderemos diretamente solicitações sobre dados de clientes sem instrução do controlador, salvo obrigação legal.


10. Decisões automatizadas e inteligência artificial

Nossos produtos utilizam inteligência artificial — em especial agentes conversacionais no Kairo e no AgenteNOC. Nossos compromissos:

  • Transparência: toda interação com IA é identificada como tal. Os agentes se apresentam como assistentes virtuais, e o cliente (tenant) não pode desabilitar essa identificação. Conteúdo sintético gerado (como áudios/voice notes de texto-para-fala) é marcado como gerado por IA. Esses compromissos atendem também ao art. 50 do Regulamento Europeu de IA (EU AI Act), aplicável a partir de 02/08/2026.
  • Sem treinamento com dados de clientes (padrão): não utilizamos dados de clientes nem conteúdo de conversas para treinar modelos de IA, por padrão. Dados agregados e anonimizados de forma irreversível podem ser usados para melhoria dos serviços.
  • Sem garantia de exatidão: respostas geradas por IA podem conter imprecisões e não substituem verificação humana em decisões relevantes; ver os Termos de Uso.
  • Revisão de decisões automatizadas (LGPD, art. 20): se alguma decisão tomada unicamente com base em tratamento automatizado afetar seus interesses, você tem direito a solicitar revisão e a receber informações claras sobre os critérios utilizados, pelo canal dpo@evocode.ia.br. Não empregamos decisões exclusivamente automatizadas que produzam efeitos jurídicos significativos sobre titulares sem salvaguardas adequadas.
  • Governança: mantemos avaliação de impacto (RIPD) para os tratamentos que envolvem IA e mensageria em larga escala.

Quando os agentes de IA são configurados e operados por um cliente nosso, o cliente é o controlador do conteúdo dessas interações, e as obrigações de transparência perante os usuários finais são compartilhadas conforme os Termos e o DPA.


11. Crianças e adolescentes

Nossos produtos e sites não são direcionados a menores de 18 anos, e não coletamos intencionalmente dados pessoais de crianças e adolescentes. O cadastro exige capacidade civil para contratar. Se tomarmos conhecimento de que coletamos dados de menor de 18 anos sem o amparo legal exigido (LGPD, art. 14), eliminaremos esses dados. Se você acredita que isso ocorreu, contate dpo@evocode.ia.br.


12. Encarregado de Dados (DPO)

Nos termos do art. 41 da LGPD e da Resolução CD/ANPD nº 18/2024, designamos formalmente como Encarregado pelo Tratamento de Dados Pessoais (DPO):

Elizandro Pacheco de Almeida E-mail: dpo@evocode.ia.br

O Encarregado é o canal de comunicação entre a EvoCODE, os titulares de dados e a Autoridade Nacional de Proteção de Dados (ANPD). Escreva para ele para exercer direitos, tirar dúvidas sobre esta Política ou reportar preocupações de privacidade.


13. Seções regionais

Esta Política aplica-se globalmente. As subseções abaixo trazem informações adicionais exigidas por legislações locais e prevalecem, para os titulares da respectiva região, sobre disposições gerais conflitantes.

13.1. Brasil (LGPD)

O tratamento de dados pessoais pela EvoCODE é regido pela Lei nº 13.709/2018 (LGPD) e pelos regulamentos da ANPD — Autoridade Nacional de Proteção de Dados, incluindo as Resoluções CD/ANPD nº 15/2024 (incidentes), nº 18/2024 (encarregado) e nº 19/2024 (transferências internacionais). Seus direitos estão descritos na Seção 9.

Além dos canais internos (dpo@evocode.ia.br), você tem o direito de peticionar à ANPD (https://www.gov.br/anpd) contra a EvoCODE, nos termos do art. 18, §1º, da LGPD, e de recorrer aos órgãos de defesa do consumidor, quando aplicável.

13.2. Espaço Econômico Europeu, Reino Unido e Suíça (GDPR / UK GDPR / FADP)

Se você está no EEE, no Reino Unido ou na Suíça, aplicam-se adicionalmente as seguintes disposições:

  • Bases legais: tratamos seus dados com fundamento no art. 6 do GDPR/UK GDPR, conforme a tabela da Seção 3 — execução de contrato (6(1)(b)), obrigação legal (6(1)(c)), interesses legítimos (6(1)(f)) e consentimento (6(1)(a)).
  • Seus direitos: acesso, retificação, apagamento ("direito ao esquecimento"), restrição do tratamento, oposição (inclusive a marketing direto, a qualquer momento) e portabilidade em formato estruturado, de uso comum e leitura por máquina. Quando o tratamento se basear em consentimento, você pode revogá-lo a qualquer momento.
  • Prazo de resposta: responderemos em até 1 mês, prorrogável por mais 2 meses em casos complexos, com aviso prévio justificado.
  • Reclamação à autoridade: você tem o direito de apresentar reclamação à autoridade de proteção de dados do seu país de residência, trabalho ou do local da suposta infração — por exemplo, o ICO no Reino Unido ou a autoridade supervisora local do EEE — sem prejuízo de outros recursos.
  • Representante (art. 27 GDPR/UK GDPR): quando a nomeação de representante na UE ou no Reino Unido for exigida em razão do alcance das nossas atividades, ele será nomeado e identificado nesta seção, com seus dados de contato.
  • Transferências: transferências de dados a partir do EEE/UK/Suíça são amparadas por SCCs UE 2021/914, UK Addendum/IDTA e, quando aplicável, pela certificação do importador no Data Privacy Framework (ver Seção 6).

13.3. Estados Unidos — US State Privacy Rights

Se você reside em um estado norte-americano com lei abrangente de privacidade em vigor (incluindo, entre outros, Califórnia, Virgínia, Colorado, Connecticut, Utah, Texas e Oregon), aplicam-se, conforme a lei do seu estado:

  • Direitos: confirmar o tratamento e acessar seus dados; corrigir inexatidões; excluir dados pessoais; obter cópia portátil; e opt-out de (i) "venda" de dados pessoais, (ii) publicidade direcionada (targeted advertising / "sharing" para cross-context behavioral advertising) e (iii) profiling com efeitos legais ou similarmente significativos.
  • We do not sell or share: não vendemos dados pessoais nem os "compartilhamos" para publicidade comportamental cross-context, nos termos dessas leis. Ainda assim, você pode registrar sua preferência de opt-out.
  • Global Privacy Control (GPC): honramos sinais de preferência universais, como o GPC, como exercício válido de opt-out no navegador em que estiver ativo.
  • Não discriminação: você não será discriminado por exercer seus direitos.
  • Apelação: se negarmos sua solicitação, você pode apelar respondendo à nossa decisão ou escrevendo para dpo@evocode.ia.br com o assunto "Privacy Appeal". Responderemos à apelação no prazo exigido pela lei do seu estado e, em caso de nova negativa, informaremos como contatar o Attorney General ou a autoridade competente do seu estado.
  • Agente autorizado: solicitações podem ser feitas por agente autorizado, mediante comprovação da autorização.
  • Service provider: quando tratamos dados em nome de clientes empresariais, atuamos como service provider/processor nos termos dessas leis (incluindo a CCPA/CPRA), conforme as cláusulas do DPA.

13.4. Canadá (PIPEDA e Québec — Law 25)

Para titulares no Canadá, tratamos dados pessoais em conformidade com a PIPEDA (Personal Information Protection and Electronic Documents Act) e, para residentes do Québec, com a Lei 25 (Act to modernize legislative provisions as regards the protection of personal information):

  • Obtemos consentimento válido para as finalidades descritas nesta Política e usamos os dados apenas para fins que uma pessoa razoável consideraria apropriados;
  • Você pode acessar e corrigir seus dados e retirar o consentimento, observadas restrições legais e contratuais, escrevendo para dpo@evocode.ia.br;
  • Québec: cookies e tecnologias não essenciais operam em regime de opt-in; a pessoa encarregada da proteção de dados pessoais ("person in charge of the protection of personal information") é Elizandro Pacheco de Almeida — dpo@evocode.ia.br, cujo título e contato ficam publicados nesta Política; você pode dirigir reclamações à Commission d'accès à l'information du Québec, e, no âmbito federal, ao Office of the Privacy Commissioner of Canada;
  • Informamos que os dados podem ser tratados fora do Canadá (ver Seção 6), com salvaguardas contratuais adequadas.

13.5. América Latina

  • Argentina (Ley 25.326): você tem direitos de acesso, retificação, atualização e supressão dos seus dados, exercíveis gratuitamente em intervalos não inferiores a 6 meses (acesso), pelo canal dpo@evocode.ia.br. A Agencia de Acceso a la Información Pública (AAIP) é a autoridade de controle, perante a qual você pode apresentar denúncias.
  • México (LFPDPPP): titulares no México podem exercer os direitos ARCOAcesso, Retificação, Cancelamento e Oposição — bem como revogar o consentimento e limitar o uso ou divulgação dos dados, pelo canal dpo@evocode.ia.br. Este documento cumpre a função de aviso de privacidad para os tratamentos aqui descritos.
  • Chile (Ley 21.719): a nova lei chilena de proteção de dados, com vigência a partir de 01/12/2026 e alcance extraterritorial, assegura direitos de acesso, retificação, supressão, oposição, portabilidade e bloqueio. Atenderemos solicitações de titulares no Chile pelos mesmos canais e nos adequaremos integralmente ao novo regime e à Agencia de Protección de Datos Personales a partir de sua vigência.
  • Colômbia (Ley 1581/2012): titulares na Colômbia podem conhecer, atualizar e retificar seus dados, solicitar prova da autorização, ser informados sobre o uso, revogar a autorização e solicitar a supressão, e apresentar queixas à Superintendencia de Industria y Comercio (SIC). Canal: dpo@evocode.ia.br.

14. Atualizações desta Política

Esta Política é versionada e datada — a versão vigente e o histórico de versões ficam disponíveis no hub /legal. Podemos atualizá-la para refletir mudanças legais, regulatórias, técnicas ou de negócio.

  • Mudanças materiais (ex.: novas finalidades, novas categorias de compartilhamento, alteração de papéis) serão notificadas com antecedência razoável, por e-mail e/ou aviso destacado nas aplicações, antes de entrarem em vigor.
  • Mudanças não materiais (ex.: ajustes redacionais) podem ser publicadas diretamente, com atualização da data e da versão no topo deste documento.
  • Quando a lei exigir, solicitaremos novo consentimento. O uso continuado dos serviços após a vigência de uma nova versão indica ciência da atualização, sem prejuízo dos direitos que dependam de consentimento.

Recomendamos revisitar esta página periodicamente. Dúvidas? dpo@evocode.ia.br.


Histórico de versões

Registramos abaixo as alterações materiais desta Política. A versão vigente e as demais peças do corpus legal ficam publicadas no hub legal em https://evocode.ia.br/legal.

Versão 2.1 — 1 de setembro de 2026

  • Retenção da telemetria do TraceLog (Seções 2.3 e 7). A janela do plano TraceLog Pro passou de 180 (cento e oitenta) para 90 (noventa) dias — os planos passam a ser de 7, 30, 90 ou 365 dias. Passou a constar um período técnico mínimo de 40 (quarenta) dias para as medições brutas (histórico de latência e de rota), necessário à apuração do relatório mensal de SLA do mês calendário fechado anterior. A tabela da Seção 7 passou a distinguir medições brutas de dados agregados (consolidações horárias, até 2× a janela do plano), a declarar 60 (sessenta) dias para a telemetria de contas sem plano ativo, contados da coleta de cada dado, e a esclarecer que o expurgo é executado por rotina automática periódica — o prazo declarado é o critério de eliminação, não um corte instantâneo. A linha de dados de conta e conteúdo do cliente após o término, antes expressa como faixa de "30 a 60 dias", foi fixada em 60 (sessenta) dias e passou a abranger também a conta sem plano ativo, inclusive a que nunca chegou a contratar plano.
  • Remoção do suboperador Laravel Nightwatch. O serviço de telemetria e monitoramento de aplicações deixou de ser utilizado e foi removido da lista de suboperadores da Seção 5.2 e da Lista Pública de Suboperadores.
  • Histórico de versões. Esta seção foi criada, passando o registro de alterações a constar dentro do próprio documento, e não apenas no hub legal.

Versão 2.0 — 22 de julho de 2026

  • Texto original deste documento, publicado na consolidação do corpus legal da EvoCODE IA® (Termos de Uso, Política de Uso Aceitável, Política de Privacidade, Política de Cookies, Acordo de Tratamento de Dados, Lista Pública de Suboperadores e Aviso Legal).

Identificação da empresa

EvoCODE IA® Ltda CNPJ: 63.623.332/0001-42 Praça Nossa Senhora do Rosário, 44, Sala 02 — Centro, Piracaia/SP — CEP 12970-000 — Brasil Site: https://evocode.ia.br E-mail geral/legal: contato@evocode.ia.br Suporte/SAC: sac@evocode.ia.br · WhatsApp oficial: +55 51 2191-0021 (https://wa.me/555121910021) Encarregado de Dados (DPO): Elizandro Pacheco de Almeida — dpo@evocode.ia.br

Política de Privacidade — Versão 2.1 — Última atualização: 1 de setembro de 2026.