Política de Privacidade
Esta política explica quais dados pessoais o Syntax Ops trata, para quê, com quem compartilha, por quanto tempo guarda e como você exerce os seus direitos pela Lei Geral de Proteção de Dados (LGPD).
1. Resumo
- Coletamos os dados da sua conta, o que você escreve e fala no chat, as tarefas que despacha e os registros de acesso.
- Usamos para operar o serviço, proteger a sua conta e cobrar a assinatura.
- O agente principal é processado pela OpenAI, que recebe mensagens, áudios, prompts, trechos de arquivo e andamento de tarefas.
- Não vendemos dados pessoais.
- Não usamos o seu conteúdo para treinar modelos, publicidade ou analytics.
- Você exporta os seus dados em Ajustes e pede correção ou exclusão pelo canal do titular.
2. Controlador e encarregado
Controlador: SYNTAXLAB TECNOLOGIA LTDA, CNPJ 69.037.974/0001-46, com sede em Av. Brig. Faria Lima, 1811, Cond. 115, Jardim Paulistano, São Paulo/SP, CEP 01452-001.
Encarregado de dados: Thales Gomes.
Canal do titular: [email protected]. E-mail: [email protected].
3. Dados que tratamos
| Categoria | Dados |
|---|---|
| Conta | Nome, e-mail, senha (só em hash), segredo do autenticador (cifrado), códigos de backup (só em hash). |
| Segurança | IP e navegador das sessões, tentativas de login, trilha de auditoria das ações na conta. |
| Chat | Mensagens, áudios (transcritos e não gravados), títulos das conversas. |
| Tarefas | Prompts, caminhos de pasta, saída e eventos dos agentes. Esses dados podem revelar nome de cliente e trechos do seu código. |
| Resumo de tarefas | Resumo em linguagem simples gerado a partir do prompt e dos eventos. |
| Memórias e skills | Preferências duráveis do agente e skills importadas, que você vê e apaga em Ajustes. |
| Custo de uso | Consumo do agente principal por conversa. |
| Workers | Nome da máquina, telemetria de CPU e RAM, pastas liberadas e subpastas da pasta mãe. |
| Login social (quando ligado) | Provedor, identificador no provedor e e-mail. Nenhum token do provedor é guardado. |
| Pagamento | Nome e e-mail; impressão HMAC do CPF ou CNPJ, sem guardar o número; bandeira e quatro últimos dígitos do cartão; ids de cliente, assinatura, fatura e cobrança; valores, status e datas; metadados de webhook, sem guardar o payload. Número, validade e código de segurança do cartão vão do navegador direto ao pagar.me e não passam pelo nosso servidor. |
| Consentimento de cookies | A sua escolha por finalidade, com versão e data. |
| Prova de aceite dos termos | Versão aceita, data e origem do aceite (cadastro, primeiro acesso social ou compra). |
| Navegação e anúncio | Só nas páginas públicas e só com o seu consentimento: cookies do Meta Pixel, Google Ads e GA4. |
4. Finalidades e bases legais
| Tratamento | Finalidade | Base legal (LGPD) |
|---|---|---|
| Conta, chat, tarefas, resumo, memória, custo | Prestar o serviço contratado | Execução de contrato (art. 7º, V) |
| Registros de acesso, auditoria, limite de requisições | Segurança da conta e do serviço; guarda obrigatória de registros de acesso | Legítimo interesse (art. 7º, IX) e obrigação legal (art. 7º, II; Marco Civil da Internet, art. 15) |
| Cobrança e nota fiscal | Cobrar a assinatura e cumprir obrigação fiscal | Execução de contrato (art. 7º, V) e obrigação legal (art. 7º, II) |
| Anúncio e medição de terceiros | Medir campanhas nas páginas públicas | Consentimento (art. 7º, I), desligado por padrão |
| Defesa em processo | Exercer direitos em processo judicial ou administrativo | Exercício regular de direitos (art. 7º, VI) |
5. Com quem compartilhamos
Operadores que tratam dados em nosso nome:
| Operador | País | O que recebe |
|---|---|---|
| OpenAI | Estados Unidos | Mensagens, áudios para transcrição, prompts, trechos de arquivo e de pasta lidos pelo agente, eventos de tarefa para o resumo, o turno da conversa para revisão de memória e títulos das conversas. |
| pagar.me | Brasil | Nome, e-mail, CPF ou CNPJ e token do cartão. Os dados do cartão seguem direto do navegador. |
| Cloudflare | Rede global | Tráfego do site para entrega, proxy, CDN e proteção. |
| Hostinger | São Paulo, Brasil | Aplicação, banco de dados e todos os dados do painel. |
| Google e GitHub | Estados Unidos | Só se o login social estiver ligado e você usar: identidade do provedor. |
| Meta e Google | Estados Unidos | Só com o seu consentimento, nas páginas públicas: cookies de anúncio e medição. |
Serviços que você contrata por conta própria e que ficam fora do nosso controle:
- Anthropic e OpenAI, por meio do Claude Code e do Codex rodando no seu PC com a sua conta: recebem o código e os arquivos que os agentes leem.
- Open-Meteo: o programa do PC consulta esse serviço para exibir o clima quando não há sensor de temperatura da CPU. Ele recebe o endereço IP do seu computador.
Autoridades públicas, quando exigido por lei ou ordem judicial.
Não vendemos dados pessoais.
6. Transferência internacional
A aplicação e o banco ficam na Hostinger, em São Paulo, Brasil. A Cloudflare processa tráfego em uma rede global para entrega e proteção. Os dados enviados à OpenAI e, conforme o caso, à Cloudflare, ao Google, ao GitHub e à Meta podem ser tratados fora do Brasil. Essas transferências observam o art. 33 da LGPD e os mecanismos da Resolução CD/ANPD nº 19/2024.
7. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Conta | Enquanto a conta existir. Depois do pedido de exclusão, permanece por 30 dias em exclusão reversível e então passa por expurgo definitivo. |
| Conversas e tarefas apagadas na tela | 30 dias em exclusão reversível, depois expurgo definitivo. |
| Sessões | Validade de 30 dias; expurgo 30 dias depois de expirar ou ser revogada. |
| Transações de login social | 1 hora depois de usadas ou expiradas. |
| Registros de acesso e auditoria | 12 meses, respeitado o mínimo de 6 meses do Marco Civil da Internet (art. 15). |
| Prova de aceite dos termos | Enquanto a conta existir e por mais 5 anos, porque comprova o aceite contratual. O expurgo de auditoria nunca apaga esse registro antes do prazo. |
| Custos de uso | 24 meses. |
| Assinatura, cobrança e nota fiscal | 5 anos depois do fim da assinatura, por obrigação fiscal. |
| Consentimento de cookies | Até mudar a versão do consentimento ou por 12 meses. |
| Logs operacionais | Rotação limitada do Docker, sem contagem garantida de dias. Não guardamos corpo de requisição nem token nesses logs. |
| Pedidos do titular e incidentes | Registro interno da Syntax Lab, revisado a cada 180 dias. Fica além disso somente por obrigação legal ou disputa documentada. |
| Após o cancelamento | 30 dias para exportar os dados antes da exclusão definitiva. |
8. Segurança
- Verificação em duas etapas obrigatória para usar o agente e as tarefas.
- Senha guardada só em hash; segredo do autenticador cifrado com AES-256-GCM; códigos de backup só em hash.
- Cookies de sessão inacessíveis a scripts (HttpOnly) e enviados só pelo próprio site (SameSite Strict).
- Isolamento por usuário aplicado pelo próprio banco de dados (FORCE ROW LEVEL SECURITY).
- Token de worker guardado só em hash, um por PC, revogável em Ajustes.
- Conexão do programa do PC só de saída, sem porta aberta.
- Filtro que remove chaves e tokens em formatos conhecidos dos logs antes de gravar. Ele não é infalível: não cole senhas no chat.
- HTTPS em todo o tráfego.
9. Seus direitos
Pelo art. 18 da LGPD, você pode pedir:
- confirmação de que tratamos os seus dados e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- portabilidade;
- informação sobre com quem compartilhamos;
- revogação do consentimento;
- oposição a tratamento baseado em legítimo interesse;
- revisão de decisão tomada unicamente por tratamento automatizado.
Como exercer
- Exportação dos seus dados: em Ajustes, na área de privacidade.
- Memórias, conversas e tarefas: apagáveis na própria tela.
- Vínculos de login social e tokens de worker: removíveis em Ajustes.
- Demais pedidos, inclusive exclusão da conta: pelo canal [email protected]. Confirmamos a identidade e a autorização do solicitante antes de atender.
Respondemos aos pedidos do titular em até 15 dias, depois da confirmação de identidade e autorização. Esse também é o prazo da declaração completa de acesso previsto pela LGPD (art. 19, II). Você pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD).
10. Decisões automatizadas
O agente propõe prompts e resume tarefas. Não há decisão tomada unicamente por tratamento automatizado que produza efeito jurídico sobre você (art. 20). A execução de qualquer tarefa depende da sua configuração e da sua aprovação, ou da aprovação automática que você mesmo liga.
11. Crianças e adolescentes
O serviço não é destinado a menores de 18 anos.
13. Incidentes de segurança
Todo incidente com dados pessoais é registrado. Quando houver risco ou dano relevante, comunicamos a ANPD e os titulares afetados no prazo da Resolução CD/ANPD nº 15/2024.
14. Alterações
Esta é a versão 2026-09-12, vigente desde 14 de setembro de 2026. Mudanças relevantes são avisadas por e-mail ou no painel.