Política de Privacidade — EvoCODE IA®
Última atualização: 1 de setembro de 2026 · Versão 2.1
Esta Política de Privacidade ("Política") explica como a EvoCODE IA® Ltda ("EvoCODE", "nós") trata dados pessoais no contexto dos nossos produtos e serviços — Kairo, TraceLog e AgenteNOC — e dos nossos sítios web, incluindo https://evocode.ia.br, kairo.evocode.ia.br e agentenoc.evocode.ia.br.
Integra o nosso hub de documentos legais, a par dos Termos de Utilização, da Política de Utilização Aceitável (AUP), da Política de Cookies e do Acordo de Tratamento de Dados (DPA). Em caso de conflito, a ordem de precedência é: DPA > Termos de Utilização > AUP > documentação.
Redigimos esta Política em linguagem clara. Se algo não ficar claro, fale com o nosso Encarregado de Dados (DPO): dpo@evocode.ia.br.
Índice
- Quem somos e os nossos papéis no tratamento de dados
- Que dados recolhemos, por produto
- Finalidades e bases legais (tabela)
- Cookies e tecnologias semelhantes
- Com quem partilhamos dados (subcontratantes)
- Transferências internacionais
- Durante quanto tempo conservamos os dados (conservação)
- Segurança da informação
- Os seus direitos e como exercê-los
- Decisões automatizadas e inteligência artificial
- Crianças e adolescentes
- Encarregado de Dados (DPO)
- Secções regionais
- Atualizações desta Política
1. Quem somos e os nossos papéis no tratamento de dados
1.1. Quem somos
A EvoCODE IA® Ltda, inscrita no CNPJ (número de identificação fiscal brasileiro) sob o n.º 63.623.332/0001-42, com sede na Praça Nossa Senhora do Rosário, 44, Sala 02 — Centro, Piracaia/SP — CEP 12970-000 — Brasil, é uma empresa brasileira de software que desenvolve e opera:
| Produto | O que é | Onde funciona |
|---|---|---|
| Kairo | Plataforma SaaS de agendamento multi-tenant, com atendimento via WhatsApp e agentes de inteligência artificial | kairo.evocode.ia.br |
| TraceLog | Plataforma SaaS de observabilidade de rede: monitorização de rotas, latência, perda de pacotes e SLA | tracelog (evocode.ia.br) |
| AgenteNOC | Agentes de IA para NOC/ISPs, a operar via WhatsApp, Telegram e Discord (monitorização e diagnóstico de rede), com painel administrativo | agentenoc.evocode.ia.br + painel |
1.2. Responsável pelo tratamento ou subcontratante? Compreenda os dois papéis
A legislação de proteção de dados — incluindo o RGPD (Regulamento Geral sobre a Proteção de Dados) e a LGPD brasileira — distingue dois papéis, e nós exercemos ambos, consoante os dados:
a) EvoCODE como RESPONSÁVEL PELO TRATAMENTO (controladora). Somos responsáveis pelo tratamento — ou seja, quem decide as finalidades e os meios do tratamento — quando os dados são tratados por decisão nossa e para os nossos próprios fins. É o caso de:
- dados de conta dos nossos clientes ("tenants") e dos respetivos utilizadores: registo, autenticação, perfil, preferências;
- dados de faturação e cobrança (billing);
- logs de segurança e registos de acesso às aplicações;
- telemetria de utilização das plataformas (para operação, melhoria e estatísticas);
- dados de visitantes dos nossos sítios web e de contactos de marketing, apoio ao cliente e vendas.
b) EvoCODE como SUBCONTRATANTE (processor / service provider). Somos subcontratantes — quem trata dados em nome e sob instruções de outra empresa — relativamente aos dados pessoais que os nossos clientes tratam através das plataformas. Nesses casos, o responsável pelo tratamento é o nosso cliente (tenant), e o tratamento é regido pelo DPA celebrado com ele. Exemplos:
- dados de convidados/invitees do Kairo (pessoas que agendam horários com uma empresa que utiliza o Kairo);
- conteúdo de conversas de WhatsApp, Telegram e Discord mantidas com agentes de IA configurados por clientes (Kairo e AgenteNOC);
- dados pessoais eventualmente presentes em logs e telemetria de rede do TraceLog contratado por um cliente.
1.3. Se os seus dados foram tratados em nome de um cliente nosso, dirija-se primeiro a ele
Instrução importante para os titulares: se agendou um horário com uma empresa que utiliza o Kairo, conversou com um agente de IA operado por um cliente nosso (via WhatsApp, Telegram ou Discord) ou é cliente final de um fornecedor que utiliza o TraceLog ou o AgenteNOC, quem decide sobre os seus dados é essa empresa (o responsável pelo tratamento) — e é a ela que deve dirigir-se primeiro para exercer os seus direitos (acesso, retificação, eliminação, etc.).
Nós, como subcontratantes:
- reencaminharemos para o responsável pelo tratamento competente, sem demora injustificada, qualquer pedido de titular que recebamos indevidamente;
- auxiliaremos o responsável pelo tratamento na resposta aos pedidos, nos termos do DPA;
- só atuaremos diretamente sobre esses dados mediante instrução documentada do responsável pelo tratamento ou obrigação legal.
Nos termos do art. 42, §1.º, da LGPD, o subcontratante responde solidariamente apenas quando incumpre a lei ou as instruções lícitas do responsável pelo tratamento; sob o RGPD, aplica-se o regime de responsabilidade do art. 82.
Se não conseguir identificar qual é a empresa responsável pelo tratamento dos seus dados, escreva para dpo@evocode.ia.br e ajudá-lo-emos a encaminhar o pedido.
2. Que dados recolhemos, por produto
Recolhemos apenas os dados necessários às finalidades descritas nesta Política. Abaixo, as categorias por produto e por origem.
2.1. Dados comuns a todos os produtos (EvoCODE como responsável pelo tratamento)
- Registo e conta: nome, e-mail, telefone/telemóvel, empresa, cargo, credenciais de acesso (palavra-passe armazenada com hash), idioma e preferências de interface.
- Faturação: dados de cobrança, plano contratado, histórico de pagamentos e documentos fiscais. Os dados do cartão de pagamento são tratados diretamente pelo processador de pagamentos (Stripe) — não armazenamos o número completo do cartão.
- Registos de acesso e segurança: endereço IP, data e hora de acesso, identificadores de sessão, user-agent, eventos de autenticação (nos termos do art. 15 do Marco Civil da Internet, lei brasileira).
- Telemetria de utilização e diagnóstico: eventos de utilização das aplicações, logs de erros e desempenho.
- Comunicações: mensagens trocadas com o apoio ao cliente (sac@evocode.ia.br, WhatsApp oficial +55 51 2191-0021), vendas e canais oficiais.
- Registo de aceitação: versão dos Termos aceite, data, IP e user-agent no momento do registo.
2.2. Kairo
Como responsável pelo tratamento (dados dos tenants): conta, utilizadores do tenant, billing (Stripe), configurações da plataforma, logs.
Como subcontratante (em nome do tenant responsável pelo tratamento):
- Dados de convidados/invitees: nome, e-mail, telefone/telemóvel, respostas a formulários de agendamento e fuso horário do convidado;
- Conversas de WhatsApp com agentes de IA: conteúdo das mensagens trocadas entre o convidado/cliente final e o agente do tenant (via Evolution API/Meta), incluindo áudios quando aplicável;
- Integrações de calendário e reunião: dados de eventos e disponibilidade sincronizados via Google Calendar, Microsoft Outlook/Teams e Zoom, mediante autorização OAuth concedida pelo tenant ou pelos seus utilizadores;
- Dados de agendamento: data, horário, tipo de evento, estado e histórico.
2.3. TraceLog
Como responsável pelo tratamento: conta e billing dos clientes; endereço IP dos visitantes do sítio/plataforma, com geolocalização aproximada por IP (GeoIP, via MaxMind); logs de acesso e segurança.
Como subcontratante (em nome do tenant responsável pelo tratamento):
- Telemetria de rede: endereços IP monitorizados, rotas, medições de latência e perda de pacotes, indicadores de SLA. A conservação segue o plano contratado — 7, 30, 90 ou 365 dias —, observado um período técnico mínimo de 40 dias para as medições brutas (histórico de latência e de rota). Este mínimo existe porque o relatório mensal de SLA apura o mês civil encerrado imediatamente anterior e está disponível em todos os planos: sem ele, o relatório do mês anterior não poderia ser emitido. Na prática, em planos com uma janela inferior a 40 dias, as medições brutas são eliminadas ao completarem 40 dias, e não antes. Os dados agregados (consolidações horárias) são conservados por até ao dobro da janela do plano. Ver Secção 7.
Observação: os dados de telemetria de rede referem-se primariamente a infraestrutura, mas podem conter dados pessoais (ex.: IPs atribuíveis a pessoas singulares). Tratamos toda a telemetria com as mesmas salvaguardas aplicáveis a dados pessoais.
2.4. AgenteNOC
Como responsável pelo tratamento: conta dos clientes e utilizadores do painel, billing, logs, dados de acesso a conteúdos de formação no painel (vídeos via VdoCipher).
Como subcontratante (em nome do tenant responsável pelo tratamento):
- Conteúdo de conversas mantidas com os agentes de IA via WhatsApp, Telegram e Discord: mensagem do utilizador, resposta do agente, identificadores do remetente (ex.: número de telefone/telemóvel, ID de utilizador da plataforma) e áudios, registados em logs de interação (InteractionLog);
- Participantes de grupos nos quais o agente atua (identificadores e metadados dos membros);
- Credenciais de dispositivos de rede registadas pelo cliente para monitorização e diagnóstico — armazenadas encriptadas;
- Dados técnicos de monitorização e diagnóstico de rede gerados durante a utilização.
2.5. Dados que NÃO recolhemos
- Não recolhemos deliberadamente dados pessoais sensíveis (saúde, biometria, religião, orientação sexual, etc.) para as nossas próprias finalidades. Se um cliente ou utilizador final inserir esse tipo de dados em conversas ou formulários, serão tratados como conteúdo do cliente, sob responsabilidade do responsável pelo tratamento, com as salvaguardas do DPA.
- Não recolhemos dados de crianças e adolescentes (ver Secção 11).
- Não compramos listas de dados nem vendemos dados pessoais (ver Secção 5).
3. Finalidades e bases legais
A tabela abaixo relaciona cada finalidade com a sua base legal na LGPD (art. 7.º) e, para os titulares no Espaço Económico Europeu/Reino Unido, no RGPD (Regulamento Geral sobre a Proteção de Dados)/UK GDPR (art. 6.º). Quando atuamos como subcontratantes, a base legal é definida pelo responsável pelo tratamento (o nosso cliente); as bases abaixo aplicam-se aos tratamentos em que somos responsáveis pelo tratamento.
| Finalidade | Dados envolvidos | Base legal LGPD (art. 7.º) | Base legal RGPD (art. 6.º) |
|---|---|---|---|
| Criar e administrar contas, autenticar utilizadores e prestar os serviços contratados | Registo, credenciais, configurações | Execução de contrato (inciso V) | Art. 6.º(1)(b) — contrato |
| Faturação, cobrança e gestão de incumprimento | Dados de billing, histórico de pagamentos | Execução de contrato (V); proteção do crédito (X) para cobrança | Art. 6.º(1)(b); art. 6.º(1)(f) — interesse legítimo |
| Cumprir obrigações legais e regulatórias (registos de acesso — Marco Civil art. 15; obrigações fiscais e contabilísticas) | Logs de acesso, documentos fiscais | Obrigação legal (II) | Art. 6.º(1)(c) — obrigação legal |
| Segurança, prevenção de fraudes e abusos, monitorização antifraude | IP, logs, eventos de autenticação, telemetria | Interesse legítimo (IX), com avaliação de interesse legítimo (LIA) | Art. 6.º(1)(f) — interesse legítimo |
| Melhoria dos produtos, correção de erros e estatísticas internas (analytics próprios) | Telemetria de utilização, logs de erro | Interesse legítimo (IX), com LIA | Art. 6.º(1)(f) — interesse legítimo |
| Apoio ao cliente e atendimento (WhatsApp oficial, e-mail) | Comunicações e dados de conta | Execução de contrato (V) | Art. 6.º(1)(b) |
| Comunicações de marketing e novidades; cookies não essenciais | Contactos, identificadores de cookies | Consentimento (I) | Art. 6.º(1)(a) — consentimento |
| Defesa em processos e exercício regular de direitos | Registos contratuais, logs, registo de aceitação | Exercício regular de direitos (VI) | Art. 6.º(1)(f) |
| Comunicação de incidentes e resposta a autoridades | Dados envolvidos no incidente | Obrigação legal (II); interesse legítimo (IX) | Art. 6.º(1)(c); art. 6.º(1)(f) |
Quando a base for o consentimento, pode revogá-lo a qualquer momento (ver Secção 9), sem afetar a licitude do tratamento realizado antes da revogação. Quando a base for o interesse legítimo, pode opor-se ao tratamento, e mantemos avaliações de interesse legítimo (LIA) documentadas.
4. Cookies e tecnologias semelhantes
Utilizamos cookies e armazenamento local para autenticação e sessão (ex.: kairo_session, tracelog_session, XSRF-TOKEN), preferências de interface e idioma, segurança anti-bot (Cloudflare Turnstile, no TraceLog) e — apenas mediante o seu consentimento — analytics e marketing (ex.: Google Tag Manager, no TraceLog, quando ativo).
Os scripts não essenciais só são carregados após o seu consentimento, que pode ser dado, negado e revogado a qualquer momento através do banner de consentimento e da ligação "Preferências de cookies/privacidade" no rodapé de cada produto.
As tabelas completas e reais de cookies, por produto, com nome, finalidade, duração e categoria, constam da Política de Cookies, disponível no hub /legal de cada produto.
5. Com quem partilhamos dados (subcontratantes)
5.1. Declaração de não venda
Não vendemos dados pessoais. Também não partilhamos dados pessoais com terceiros para publicidade comportamental cross-context. Partilhamos dados apenas nas hipóteses descritas abaixo.
5.2. Subcontratantes e prestadores de serviços
Utilizamos prestadores (subcontratantes ulteriores, quando atuamos como subcontratantes) estritamente para viabilizar os serviços, ao abrigo de contratos com obrigações de proteção de dados. Categorias e exemplos reais, por produto:
Comuns / infraestrutura:
- Alojamento próprio e fornecedores de cloud (infraestrutura das aplicações);
- AWS S3 (armazenamento de ficheiros) e AWS SES (envio de e-mail);
- Resend / Postmark / SMTP (envio de e-mails transacionais);
- Slack e Telegram (notificações operacionais);
- Stripe (processamento de pagamentos e billing).
Kairo:
- OpenAI e fornecedores de IA configuráveis pelo tenant (ex.: Google Gemini, Anthropic, Cohere) — processamento de linguagem natural dos agentes;
- Evolution API → Meta/WhatsApp (canal de mensagens WhatsApp);
- Google OAuth (Google Calendar), Microsoft OAuth (Outlook/Teams), Zoom (integrações de calendário e reunião);
- Google Fonts (tipo de letra; expõe o endereço IP à Google no carregamento).
TraceLog:
- Cloudflare (Turnstile — proteção anti-bot no início de sessão);
- MaxMind GeoIP2 (geolocalização aproximada por IP);
- OpenAI (funcionalidades de IA); Evolution API → Meta/WhatsApp;
- Google Tag Manager (analytics/marketing, apenas com consentimento).
AgenteNOC:
- Sentry (monitorização de erros e desempenho, incluindo traces);
- Evolution API → Meta/WhatsApp, Telegram e Discord (canais de mensagens);
- VdoCipher (player de vídeo com DRM, no painel de cursos).
A lista pública e atualizada de subcontratantes, com o país de tratamento e a função, é mantida no hub /legal e referenciada no DPA. Os clientes com DPA celebrado são notificados previamente da inclusão de novos subcontratantes e podem apresentar oposição, nos termos do DPA.
5.3. Outras hipóteses de partilha
- Autoridades públicas: quando exigido por lei, decisão judicial ou requisição de autoridade competente, no limite do necessário;
- Operações societárias: em caso de fusão, aquisição ou reorganização, com continuidade das garantias desta Política;
- Defesa de direitos: com assessores jurídicos e contabilísticos, sob confidencialidade;
- Com o responsável pelo tratamento: quando atuamos como subcontratantes, os dados são acessíveis ao cliente responsável pelo tratamento, por definição.
6. Transferências internacionais
Alguns dos nossos subcontratantes tratam dados fora do Brasil (por exemplo, nos Estados Unidos e na União Europeia). Quando transferimos dados pessoais internacionalmente, adotamos mecanismos reconhecidos pelas legislações aplicáveis:
- Brasil → estrangeiro: utilizamos as cláusulas-padrão contratuais da ANPD (CPC), nos termos da Resolução CD/ANPD n.º 19/2024, obrigatórias para novos fluxos desde 23/08/2025, e as demais salvaguardas do art. 33 da LGPD;
- EEE/Reino Unido → estrangeiro: utilizamos as Cláusulas Contratuais-Tipo da UE (SCCs, Decisão 2021/914), previstas no art. 46.º do RGPD (Regulamento Geral sobre a Proteção de Dados), e, para o Reino Unido, o UK Addendum/IDTA, incorporados no DPA quando aplicável;
- Quando o subcontratante nos EUA está certificado no EU–U.S. Data Privacy Framework (DPF) (e nas extensões UK e Suíça), essa certificação também fundamenta a transferência a partir do EEE/Reino Unido/Suíça.
Os países de tratamento de cada subcontratante constam da lista pública de subcontratantes. Complementarmente, aplicamos medidas técnicas (encriptação em trânsito e em repouso, minimização) aos dados transferidos.
7. Durante quanto tempo conservamos os dados (conservação)
Conservamos os dados pessoais apenas pelo tempo necessário às finalidades desta Política, aplicando os seguintes critérios: (i) vigência do contrato; (ii) prazos legais de conservação; (iii) prazos de prescrição para defesa de direitos; (iv) configurações do plano contratado, quando aplicável.
Prazos específicos:
| Categoria | Prazo | Fundamento |
|---|---|---|
| Registos de acesso às aplicações (logs de acesso) | 6 meses | Marco Civil da Internet (Brasil), art. 15 (obrigação legal) |
| Telemetria de rede do TraceLog — medições brutas (latência e rota) | Consoante o plano: 7, 30, 90 ou 365 dias, com um mínimo técnico de 40 dias | Configuração contratual definida pelo cliente responsável pelo tratamento, acrescida do prazo necessário à elaboração do relatório mensal de SLA do mês civil encerrado |
| Telemetria de rede do TraceLog — dados agregados (consolidações horárias) | Até 2× a janela do plano | Configuração contratual: gráficos de tendência e comparações históricas |
| Telemetria de rede de contas sem plano ativo | 60 dias, a contar da recolha de cada dado | Mesma janela de exportação assegurada em contrato (Termos de Utilização, Secção 9.5; DPA, Cláusula 11), aplicável também à conta que nunca chegou a contratar plano; execução do contrato e diligências pré-contratuais (LGPD, art. 7.º, V) |
| Registos fiscais e contabilísticos | 5 anos | Legislação fiscal e tributária |
| Registos de incidentes de segurança | 5 anos | Resolução CD/ANPD n.º 15/2024 |
| Dados de conta e conteúdo do cliente após o termo do contrato, ou na ausência de plano ativo | Exportação disponível durante 60 dias; em seguida, eliminação segura | Termos de Utilização, Secção 9.5, e DPA, Cláusula 11 (ressalvadas as conservações legais) |
| Registo de aceitação dos Termos (versão, data, IP, user-agent) | Prazo de prescrição aplicável | Exercício regular de direitos |
| Dados de marketing baseados em consentimento | Até à revogação do consentimento | LGPD art. 7.º, I |
A eliminação é executada por rotina automática periódica. Entre duas execuções, pode haver dados que já ultrapassaram o prazo e ainda não foram eliminados; o prazo declarado é o critério de eliminação, e não um corte instantâneo.
No final dos prazos, os dados são eliminados de forma segura ou anonimizados de modo irreversível. Quando atuamos como subcontratantes, a devolução e a eliminação seguem as instruções do responsável pelo tratamento e o DPA.
8. Segurança da informação
Adotamos medidas técnicas e organizativas aptas a proteger os dados pessoais contra acessos não autorizados, destruição, perda, alteração e difusão indevida, incluindo:
- encriptação em trânsito (TLS) e em repouso; credenciais de dispositivos de rede armazenadas encriptadas (AgenteNOC); segredos de integrações armazenados com encriptação;
- palavras-passe protegidas por hash; controlo de acesso por perfil e princípio do privilégio mínimo; suporte a autenticação reforçada;
- isolamento lógico entre tenants (arquitetura multi-tenant com segregação de contexto);
- registo e monitorização de eventos de segurança; proteção anti-bot e antiabuso;
- gestão de vulnerabilidades e atualizações; ambientes segregados;
- governação de privacidade, incluindo avaliações de interesse legítimo (LIA) e Relatório de Impacto (RIPD/AIPD) para tratamentos de maior risco, como a utilização de IA e mensagens em larga escala.
Incidentes de segurança: mantemos um processo de resposta a incidentes. Em caso de incidente com risco ou dano relevante para os titulares, comunicaremos à ANPD e aos titulares afetados no prazo de 3 dias úteis, nos termos da Resolução CD/ANPD n.º 15/2024, e manteremos o registo do incidente durante 5 anos; para tratamentos sujeitos ao RGPD, observamos igualmente o prazo de 72 horas para notificação à autoridade de controlo competente (art. 33.º do RGPD). Quando atuamos como subcontratantes, notificamos o cliente responsável pelo tratamento no prazo de 48 horas após tomarmos conhecimento, nos termos do DPA.
Nenhum sistema é absolutamente seguro; por isso, pedimos-lhe que também proteja as suas credenciais, que são pessoais e intransmissíveis, e que nos avise imediatamente (dpo@evocode.ia.br ou sac@evocode.ia.br) em caso de suspeita de comprometimento.
9. Os seus direitos e como exercê-los
9.1. Direitos do titular (LGPD, art. 18, e direitos equivalentes do RGPD)
Pode, a qualquer momento e mediante pedido:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Retificação de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- Portabilidade dos dados para outro fornecedor, observados os regulamentos aplicáveis;
- Eliminação dos dados tratados com base no consentimento (ressalvadas as hipóteses legais de conservação);
- Informação sobre com quem partilhamos os seus dados;
- Informação sobre a possibilidade de não consentir e as consequências da recusa;
- Revogação do consentimento;
- Oposição a tratamentos realizados com fundamento noutras bases legais, em caso de incumprimento da lei;
- Revisão de decisões automatizadas (ver Secção 10).
9.2. Como exercer
- Canal: envie o seu pedido para dpo@evocode.ia.br, indicando o produto a que se refere (Kairo, TraceLog ou AgenteNOC) e o direito que pretende exercer. Os utilizadores com sessão iniciada também podem gerir diversos dados diretamente nas definições da conta.
- Verificação de identidade: para sua proteção, poderemos solicitar informações adicionais para confirmar que o pedido provém do próprio titular ou de representante legalmente constituído.
- Prazos: para a confirmação de tratamento e o acesso, respondemos imediatamente em formato simplificado ou, através de declaração completa, no prazo máximo de 15 dias a contar do requerimento (LGPD, art. 19). Para os demais direitos, respondemos sem demora injustificada e informaremos caso algum prazo legal específico se aplique. Para os titulares na UE/EEE, aplicam-se os prazos do RGPD indicados na Secção 13.2.
- Gratuitidade: o exercício dos direitos é gratuito.
- Se não pudermos dar seguimento: informaremos as razões de facto ou de direito que impedem o atendimento do pedido (por exemplo, obrigação legal de conservação), e poderá apresentar petição à ANPD ou, na UE, reclamação à autoridade de controlo competente (em Portugal, a CNPD).
9.3. Dados tratados em nome de um cliente (reencaminhamento)
Como explicado na Secção 1.3, se os seus dados são tratados por nós em nome de um cliente (ex.: é convidado de um agendamento no Kairo ou conversou com um agente de IA de um cliente), dirija o pedido primeiro a esse cliente, que é o responsável pelo tratamento. Se o pedido chegar até nós, reencaminhá-lo-emos para o responsável pelo tratamento e auxiliá-lo-emos na resposta, nos termos do DPA. Não responderemos diretamente a pedidos sobre dados de clientes sem instrução do responsável pelo tratamento, salvo obrigação legal.
10. Decisões automatizadas e inteligência artificial
Os nossos produtos utilizam inteligência artificial — em especial agentes conversacionais no Kairo e no AgenteNOC. Os nossos compromissos:
- Transparência: toda a interação com IA é identificada como tal. Os agentes apresentam-se como assistentes virtuais, e o cliente (tenant) não pode desativar essa identificação. O conteúdo sintético gerado (como áudios/voice notes de texto-para-fala) é marcado como gerado por IA. Estes compromissos cumprem também o art. 50.º do Regulamento Europeu da IA (EU AI Act), aplicável a partir de 02/08/2026.
- Sem treino com dados de clientes (por defeito): não utilizamos dados de clientes nem conteúdo de conversas para treinar modelos de IA, por defeito. Dados agregados e anonimizados de forma irreversível podem ser utilizados para a melhoria dos serviços.
- Sem garantia de exatidão: as respostas geradas por IA podem conter imprecisões e não substituem a verificação humana em decisões relevantes; ver os Termos de Utilização.
- Revisão de decisões automatizadas (LGPD, art. 20; RGPD, art. 22.º): se alguma decisão tomada unicamente com base em tratamento automatizado afetar os seus interesses, tem o direito de solicitar a revisão e de receber informações claras sobre os critérios utilizados, através do canal dpo@evocode.ia.br. Não empregamos decisões exclusivamente automatizadas que produzam efeitos jurídicos significativos sobre os titulares sem salvaguardas adequadas.
- Governação: mantemos uma avaliação de impacto (RIPD/AIPD) para os tratamentos que envolvem IA e mensagens em larga escala.
Quando os agentes de IA são configurados e operados por um cliente nosso, o cliente é o responsável pelo tratamento do conteúdo dessas interações, e as obrigações de transparência perante os utilizadores finais são partilhadas nos termos dos Termos e do DPA.
11. Crianças e adolescentes
Os nossos produtos e sítios web não se destinam a menores de 18 anos, e não recolhemos intencionalmente dados pessoais de crianças e adolescentes. O registo exige capacidade civil para contratar. Se tomarmos conhecimento de que recolhemos dados de um menor de 18 anos sem o fundamento legal exigido (LGPD, art. 14; RGPD, art. 8.º), eliminaremos esses dados. Se acredita que tal ocorreu, contacte dpo@evocode.ia.br.
12. Encarregado de Dados (DPO)
Nos termos do art. 41 da LGPD e da Resolução CD/ANPD n.º 18/2024, designámos formalmente como Encarregado do Tratamento de Dados Pessoais (DPO):
Elizandro Pacheco de Almeida E-mail: dpo@evocode.ia.br
O Encarregado é o canal de comunicação entre a EvoCODE, os titulares de dados e a Autoridade Nacional de Proteção de Dados (ANPD), servindo igualmente de ponto de contacto para questões relativas ao RGPD. Escreva-lhe para exercer direitos, esclarecer dúvidas sobre esta Política ou reportar preocupações de privacidade.
13. Secções regionais
Esta Política aplica-se globalmente. As subsecções abaixo contêm informações adicionais exigidas pelas legislações locais e prevalecem, para os titulares da respetiva região, sobre disposições gerais conflituantes.
13.1. Brasil (LGPD)
O tratamento de dados pessoais pela EvoCODE é regido pela Lei n.º 13.709/2018 (LGPD) e pelos regulamentos da ANPD — Autoridade Nacional de Proteção de Dados, incluindo as Resoluções CD/ANPD n.º 15/2024 (incidentes), n.º 18/2024 (encarregado) e n.º 19/2024 (transferências internacionais). Os seus direitos estão descritos na Secção 9.
Para além dos canais internos (dpo@evocode.ia.br), tem o direito de apresentar petição à ANPD (https://www.gov.br/anpd) contra a EvoCODE, nos termos do art. 18, §1.º, da LGPD, e de recorrer aos organismos de defesa do consumidor, quando aplicável.
13.2. Espaço Económico Europeu, Reino Unido e Suíça (RGPD / UK GDPR / FADP)
Se se encontra no EEE — incluindo em Portugal —, no Reino Unido ou na Suíça, aplicam-se adicionalmente as seguintes disposições:
- Bases legais: tratamos os seus dados com fundamento no art. 6.º do RGPD (Regulamento Geral sobre a Proteção de Dados)/UK GDPR, conforme a tabela da Secção 3 — execução de contrato (6.º(1)(b)), obrigação legal (6.º(1)(c)), interesses legítimos (6.º(1)(f)) e consentimento (6.º(1)(a)).
- Os seus direitos: acesso, retificação, apagamento ("direito a ser esquecido"), limitação do tratamento, oposição (incluindo ao marketing direto, a qualquer momento) e portabilidade em formato estruturado, de uso corrente e de leitura automática. Quando o tratamento se basear no consentimento, pode revogá-lo a qualquer momento.
- Prazo de resposta: responderemos no prazo máximo de 1 mês, prorrogável por mais 2 meses em casos complexos, com aviso prévio justificado, nos termos do art. 12.º do RGPD.
- Reclamação à autoridade de controlo: tem o direito de apresentar reclamação à autoridade de proteção de dados do seu país de residência, de trabalho ou do local da alegada infração, sem prejuízo de outras vias de recurso. Em Portugal, a autoridade competente é a CNPD — Comissão Nacional de Proteção de Dados (https://www.cnpd.pt); no Reino Unido, o ICO; nos demais países do EEE, a respetiva autoridade de controlo nacional.
- Representante (art. 27.º RGPD/UK GDPR): quando a nomeação de um representante na UE ou no Reino Unido for exigida em razão do alcance das nossas atividades, este será nomeado e identificado nesta secção, com os respetivos dados de contacto.
- Transferências: as transferências de dados a partir do EEE/Reino Unido/Suíça são fundamentadas nas SCCs UE 2021/914, no UK Addendum/IDTA e, quando aplicável, na certificação do importador no Data Privacy Framework (ver Secção 6), em conformidade com o Capítulo V do RGPD.
13.3. Estados Unidos — US State Privacy Rights
Se reside num estado norte-americano com lei abrangente de privacidade em vigor (incluindo, entre outros, Califórnia, Virgínia, Colorado, Connecticut, Utah, Texas e Oregon), aplicam-se, consoante a lei do seu estado:
- Direitos: confirmar o tratamento e aceder aos seus dados; retificar inexatidões; eliminar dados pessoais; obter cópia portátil; e opt-out de (i) "venda" de dados pessoais, (ii) publicidade direcionada (targeted advertising / "sharing" para cross-context behavioral advertising) e (iii) profiling com efeitos legais ou similarmente significativos.
- We do not sell or share: não vendemos dados pessoais nem os "partilhamos" para publicidade comportamental cross-context, nos termos dessas leis. Ainda assim, pode registar a sua preferência de opt-out.
- Global Privacy Control (GPC): honramos sinais de preferência universais, como o GPC, como exercício válido de opt-out no navegador em que estiver ativo.
- Não discriminação: não será discriminado por exercer os seus direitos.
- Recurso: se recusarmos o seu pedido, pode recorrer respondendo à nossa decisão ou escrevendo para dpo@evocode.ia.br com o assunto "Privacy Appeal". Responderemos ao recurso no prazo exigido pela lei do seu estado e, em caso de nova recusa, informaremos como contactar o Attorney General ou a autoridade competente do seu estado.
- Agente autorizado: os pedidos podem ser apresentados por um agente autorizado, mediante comprovação da autorização.
- Service provider: quando tratamos dados em nome de clientes empresariais, atuamos como service provider/processor nos termos dessas leis (incluindo a CCPA/CPRA), conforme as cláusulas do DPA.
13.4. Canadá (PIPEDA e Québec — Law 25)
Para os titulares no Canadá, tratamos dados pessoais em conformidade com a PIPEDA (Personal Information Protection and Electronic Documents Act) e, para os residentes do Québec, com a Lei 25 (Act to modernize legislative provisions as regards the protection of personal information):
- Obtemos consentimento válido para as finalidades descritas nesta Política e utilizamos os dados apenas para fins que uma pessoa razoável consideraria apropriados;
- Pode aceder aos seus dados, retificá-los e retirar o consentimento, observadas as restrições legais e contratuais, escrevendo para dpo@evocode.ia.br;
- Québec: os cookies e tecnologias não essenciais operam em regime de opt-in; a pessoa encarregada da proteção de dados pessoais ("person in charge of the protection of personal information") é Elizandro Pacheco de Almeida — dpo@evocode.ia.br, cujo título e contacto se encontram publicados nesta Política; pode dirigir reclamações à Commission d'accès à l'information du Québec e, no âmbito federal, ao Office of the Privacy Commissioner of Canada;
- Informamos que os dados podem ser tratados fora do Canadá (ver Secção 6), com salvaguardas contratuais adequadas.
13.5. América Latina
- Argentina (Ley 25.326): tem direitos de acesso, retificação, atualização e supressão dos seus dados, exercíveis gratuitamente em intervalos não inferiores a 6 meses (acesso), através do canal dpo@evocode.ia.br. A Agencia de Acceso a la Información Pública (AAIP) é a autoridade de controlo, perante a qual pode apresentar denúncias.
- México (LFPDPPP): os titulares no México podem exercer os direitos ARCO — Acesso, Retificação, Cancelamento e Oposição — bem como revogar o consentimento e limitar a utilização ou divulgação dos dados, através do canal dpo@evocode.ia.br. Este documento cumpre a função de aviso de privacidad para os tratamentos aqui descritos.
- Chile (Ley 21.719): a nova lei chilena de proteção de dados, em vigor a partir de 01/12/2026 e com alcance extraterritorial, assegura direitos de acesso, retificação, supressão, oposição, portabilidade e bloqueio. Responderemos aos pedidos de titulares no Chile pelos mesmos canais e adequar-nos-emos integralmente ao novo regime e à Agencia de Protección de Datos Personales a partir da sua entrada em vigor.
- Colômbia (Ley 1581/2012): os titulares na Colômbia podem conhecer, atualizar e retificar os seus dados, solicitar prova da autorização, ser informados sobre a utilização, revogar a autorização e solicitar a supressão, e apresentar queixas à Superintendencia de Industria y Comercio (SIC). Canal: dpo@evocode.ia.br.
14. Atualizações desta Política
Esta Política é versionada e datada — a versão em vigor e o histórico de versões estão disponíveis no hub /legal. Podemos atualizá-la para refletir alterações legais, regulatórias, técnicas ou de negócio.
- Alterações materiais (ex.: novas finalidades, novas categorias de partilha, alteração de papéis) serão notificadas com antecedência razoável, por e-mail e/ou aviso destacado nas aplicações, antes de entrarem em vigor.
- As alterações não materiais (ex.: ajustes de redação) podem ser publicadas diretamente, com atualização da data e da versão no topo deste documento.
- Quando a lei o exigir, solicitaremos novo consentimento. A utilização continuada dos serviços após a entrada em vigor de uma nova versão indica conhecimento da atualização, sem prejuízo dos direitos que dependam de consentimento.
Recomendamos que revisite esta página periodicamente. Dúvidas? dpo@evocode.ia.br.
Histórico de versões
Registamos abaixo as alterações materiais desta Política. A versão em vigor e as demais peças do corpus legal ficam publicadas no hub legal em https://evocode.ia.br/legal.
Versão 2.1 — 1 de setembro de 2026
- Conservação da telemetria do TraceLog (Secções 2.3 e 7). A janela do plano TraceLog Pro passou de 180 (cento e oitenta) para 90 (noventa) dias — os planos passam a ser de 7, 30, 90 ou 365 dias. Passou a constar um período técnico mínimo de 40 (quarenta) dias para as medições brutas (histórico de latência e de rota), necessário à elaboração do relatório mensal de SLA do mês civil encerrado imediatamente anterior. A tabela da Secção 7 passou a distinguir medições brutas de dados agregados (consolidações horárias, até 2× a janela do plano), a declarar 60 (sessenta) dias para a telemetria de contas sem plano ativo, a contar da recolha de cada dado, e a esclarecer que a eliminação é executada por rotina automática periódica — o prazo declarado é o critério de eliminação, e não um corte instantâneo. A linha de dados de conta e conteúdo do cliente após o termo, antes expressa como intervalo de "30 a 60 dias", foi fixada em 60 (sessenta) dias e passou a abranger também a conta sem plano ativo, inclusive a que nunca chegou a contratar plano.
- Remoção do subcontratante Laravel Nightwatch. O serviço de telemetria e monitorização de aplicações deixou de ser utilizado e foi removido da lista de subcontratantes da Secção 5.2 e da Lista Pública de Subcontratantes.
- Histórico de versões. Esta secção foi criada, passando o registo de alterações a constar dentro do próprio documento, e não apenas no hub legal.
Versão 2.0 — 22 de julho de 2026
- Texto original deste documento, publicado na consolidação do corpus legal da EvoCODE IA® (Termos de Utilização, Política de Utilização Aceitável, Política de Privacidade, Política de Cookies, Acordo de Tratamento de Dados, Lista Pública de Subcontratantes e Aviso Legal).
Identificação da empresa
EvoCODE IA® Ltda CNPJ (número de identificação fiscal brasileiro): 63.623.332/0001-42 Praça Nossa Senhora do Rosário, 44, Sala 02 — Centro, Piracaia/SP — CEP 12970-000 — Brasil Sítio: https://evocode.ia.br E-mail geral/legal: contato@evocode.ia.br Apoio ao cliente: sac@evocode.ia.br · WhatsApp oficial: +55 51 2191-0021 (https://wa.me/555121910021) Encarregado de Dados (DPO): Elizandro Pacheco de Almeida — dpo@evocode.ia.br
Política de Privacidade — Versão 2.1 — Última atualização: 1 de setembro de 2026.