Esta página reúne as medidas técnicas e organizativas com as quais protegemos os seus dados e a norma de proteção de dados que rege em cada um dos sete países em que oferecemos o serviço: Argentina, Brasil, Colômbia, Costa Rica, Equador, República Dominicana e Uruguai. Cada medida remete à cláusula do instrumento que a declara, para que você possa conferi-la e não tenha que acreditar em nós.
Criptografia HTTPS
Todos os dados transmitidos entre o seu navegador e os nossos servidores são criptografados com TLS/SSL, garantindo que a sua informação permaneça privada e segura.
Autenticação segura
O hash de senhas com bcrypt e a gestão segura de sessões protegem a sua conta de acessos não autorizados.
Privacidade dos dados
Os seus dados pertencem a você. Não cedemos os seus dados a terceiros para finalidades próprias deles; os operadores que a seção 10 da política de tratamento de dados pessoais enumera os tratam por nossa conta, sob as nossas instruções e com o acordo de tratamento que cada um incorpora aos seus termos. Essa seção diz, um por um, quem são e o que cada um recebe.
Controle de acesso baseado em papéis
As permissões granulares garantem que os usuários só acessem a informação de que precisam. O dono do escritório e os advogados têm, cada um, níveis de acesso apropriados: o advogado vê os casos que lhe foram atribuídos ou nos quais colabora.
Criptografia AES-256-GCM
Os dados sensíveis (informação pessoal, notas de casos) são criptografados com AES-256-GCM antes de serem armazenados. Mesmo em caso de acesso não autorizado ao banco de dados, a informação permanece ilegível.
Originais efêmeros
O Custodio Legal processa os originais fornecidos de forma efêmera. Ele conserva conhecimento rastreável do caso, e não o arquivo, nem um link de nuvem, nem um identificador de provedor.
Registros de auditoria
As ações relevantes sobre dados pessoais ficam registradas com marca de tempo, usuário responsável e detalhe da mudança, e esses registros sobrevivem à eliminação do resto dos seus dados: a seção 11 da política de tratamento de dados pessoais os mantém durante o prazo que o anexo do seu país declara, porque são a prova de que cumprimos.
Cumprimento do Habeas Data
Tratamos os seus dados conforme a normativa de proteção de dados de cada país em que oferecemos o serviço: a Ley 1581 de 2012 e o Decreto 1377 de 2013 (Colômbia), a Ley N° 8968 e seu Reglamento, Decreto Ejecutivo N° 37554-JP (Costa Rica), a LOPDP e seu Decreto Ejecutivo 904 (Equador), a Ley núm. 172-13 (República Dominicana), a Ley N° 18.331 e sua modificativa, a Ley N° 19.670 (Uruguai), a Ley 25.326 e seu Decreto 1558/2001 (Argentina), e a Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais, LGPD (Brasil). O que cada uma diz para você é detalhado pelo anexo do seu país na nossa política de tratamento de dados pessoais. Implementamos os princípios de tratamento de dados: legalidade, finalidade, liberdade, veracidade, transparência, acesso, circulação restrita, segurança e confidencialidade. Para os dados dos usuários da plataforma somos controladores; para os dados dos clientes de um escritório que vivem nos seus casos, o escritório é o controlador e nós, o operador, nos termos da cláusula de operador dos termos de serviço.
Direitos ARCO
Atendemos os direitos de acesso, retificação e cancelamento de todos os titulares de dados, e o de oposição onde a lei do país o reconhece —na Costa Rica ele não existe como direito autônomo, e o que faz as suas vezes é revogar o seu consentimento, como explica o anexo costarriquenho; no Uruguai também não existem a oposição nem a portabilidade, e o anexo uruguaio o diz em vez de lhe prometer um prazo que a sua lei não fixa; na Argentina também não existem, e a sua lei é ainda a única dos sete países que fixa dois prazos distintos com duas unidades distintas para os direitos que de fato reconhece, como transcreve o anexo argentino; no Brasil todos os direitos do art. 18 da LGPD existem, portabilidade incluída, mas o único prazo que a lei fixa é o do acesso —quinze dias corridos, art. 19, II— e os quinze dias que aplicamos aos demais saem da Cláusula 15.3 do Anexo II da Resolução CD/ANPD nº 19/2024, que é um contrato e não uma lei, como diz o anexo brasileiro—. Você também pode baixar uma cópia estruturada e de leitura automatizada dos dados da sua conta. Você pode exercê-los em 'Minha conta > Sua privacidade' ou escrevendo para a nossa equipe de privacidade. O prazo em que respondemos, e o alcance de cada direito, são fixados pela lei do país onde você reside: a seção 7 da nossa política de tratamento de dados pessoais diz como eles são exercidos, e o anexo da Argentina, o do Brasil, o da Colômbia, o da Costa Rica, o do Equador, o da República Dominicana e o do Uruguai dizem, cada um, em quanto tempo respondemos e com qual artigo. Esta página não repete esses números, para que eles não envelheçam antes do instrumento que os declara.
Política de retenção de dados
Conservamos os seus dados unicamente durante o tempo necessário para cumprir as finalidades do tratamento e as obrigações legais, conforme a seção 11 da nossa política de tratamento de dados pessoais. Após o término do serviço, os dados são eliminados ou anonimizados dentro dos noventa (90) dias seguintes, salvo obrigação legal de conservação; os registros de autorização, de auditoria e de solicitações dos titulares são conservados como prova de conformidade.
Transferência internacional de dados
Quando enviamos dados para fora do país onde você reside, fazemo-lo com a salvaguarda que a lei desse país reconhece, e só com ela. Quais destinos existem e o que respalda cada envio é dito, destino por destino, pela seção 9 da nossa política de tratamento de dados pessoais; qual salvaguarda cada lei reconhece —incluído quais países a sua autoridade declarou com nível adequado de proteção, quando o fez— é dito pelo anexo da Argentina e pelo do Brasil —os dois cujo destino se ampara hoje em um contrato modelo assinado e não em uma declaração de adequação, e o brasileiro ainda com um modelo que o art. 16 da Resolução CD/ANPD nº 19/2024 obriga a adotar «integral e sem alteração»—, o da Colômbia, o da Costa Rica, o do Equador, o da República Dominicana e o do Uruguai. Esta página não enumera essas listas, porque a que hoje é verdadeira pode deixar de sê-lo com uma resolução.
Provedor de inteligência artificial
A geração de texto é prestada pela Nebius B.V., sociedade neerlandesa domiciliada em Schiphol Boulevard 165, 1118 BG Schiphol, Países Baixos, que opera o serviço Nebius Token Factory com o modelo GLM-5.3-Flash. Os termos desse serviço regem-se pela lei dos Países Baixos e as suas controvérsias submetem-se aos tribunais de Amsterdã. O provedor declara executar a inferência em centros de dados da União Europeia, de Israel ou dos Estados Unidos conforme o modelo.
A retenção zero (zero data retention) está ativada na nossa organização desse provedor desde 4 de setembro de 2026. Segundo o que esse provedor publica, com a retenção zero ativada as entradas (o texto que lhe é enviado) e as saídas (o texto que ele devolve) não são armazenadas nos seus sistemas depois de processar cada solicitação, não são usadas para a decodificação especulativa e não são usadas para treinar, ajustar nem melhorar nenhum modelo, nem seu nem de um terceiro; a opção rege no nível da organização e cobre todos os seus projetos e pontos de acesso (guia legal publicado da Nebius, «Legal Quick Guide», consultado em 4 de setembro de 2026 no site de documentação do provedor).
Dizemos a você também, com a mesma precisão, o que essa garantia NÃO resolve: é uma declaração publicada pelo provedor e não um controle que tenhamos auditado; rege para a frente e não alcança os envios anteriores a 4 de setembro de 2026, sobre os quais continuou regendo o tratamento padrão dos seus termos de serviço; os seus documentos publicados NÃO dizem se a retenção zero alcança os registros que o provedor possa manter para detectar abuso do serviço, nem se ela se aplica igualmente às respostas entregues em fluxo (streaming), de modo que não afirmamos a você nenhuma dessas duas coisas; e a ativação depende de nós, de modo que, se algum dia a desativássemos, atualizaríamos esta página e a política de tratamento de dados pessoais antes de fazê-lo.
As representações vetoriais (embeddings) que tornam possível a busca semântica são prestadas pela Voyage AI (Estados Unidos), com retenção de zero dias pela exclusão voluntária que temos ativa desde 12 de agosto de 2026, que rege para a frente e não sobre envios anteriores (termos e acordo de tratamento de dados publicados em voyageai.com/dpa, consultados em 12 de agosto de 2026).
Quem mais trata dados por nossa conta, o que cada um recebe e com qual salvaguarda viaja cada envio está na nossa lista de suboperadores, que é revisada ao menos uma vez por ano.
Protocolo de comunicação de incidentes de segurança
Caso ocorra um incidente de segurança que afete dados pessoais e gere um risco real para os direitos e liberdades dos titulares, o Custodio Legal comunicará:
- (1) À autoridade de controle que corresponder, quando a lei do seu país designar uma e nos impuser esse aviso.
- (2) Aos titulares de dados afetados, sem demora injustificada.
- (3) Ao escritório controlador, quando o incidente afetar dados dos seus casos, dentro dos dois (2) dias úteis seguintes, para que ele possa cumprir as suas próprias obrigações de comunicação.
Qual é a autoridade em cada país, e em quantos dias avisamos a ela e a você, é declarado pela nossa política de tratamento de dados pessoais no anexo da Argentina, no do Brasil, no da Colômbia, no da Costa Rica, no do Equador, no da República Dominicana e no do Uruguai —onde, além disso, dizemos quando o prazo é fixado pela lei e quando somos nós que o fixamos, e onde o anexo argentino diz que o seu regime não tem autoridade a quem comunicar nem prazo legal a correr, e que o que avisamos ali avisamos por contrato, e onde o brasileiro nomeia a Agência Nacional de Proteção de Dados (ANPD) e os três dias úteis do art. 6º da Resolução CD/ANPD nº 15/2024—. Esta página não repete esses números.
A comunicação incluirá: natureza do incidente, categorias de dados afetados, consequências prováveis, medidas adotadas ou propostas, e dados de contato do controlador ou do encarregado de proteção de dados. Manteremos um registro de todos os incidentes de segurança, inclusive daqueles que não exijam comunicação.
Encarregado de proteção de dados (DPD/DPO)
O Custodio Legal designou como encarregado de proteção de dados, conforme os artigos 48 e 49 da LOPDP do Equador, o controlador do tratamento que a nossa política de tratamento de dados pessoais identifica. Na Colômbia esse mesmo controlador encabeça a área de proteção de dados pessoais que a Ley 1581 de 2012 exige, e na República Dominicana atende as consultas e reclamações dos titulares, porque a Ley núm. 172-13 não exige uma figura equivalente. No Uruguai a figura existe —artigo 40 da Ley N° 19.670 e artigo 10 do Decreto N° 64/020— mas é exigida das entidades públicas, das que tratam dados pessoais sensíveis como negócio principal e das que tratam mais de 35.000 pessoas: hoje não se cumpre nenhuma dessas hipóteses, e o anexo uruguaio diz como vigiamos isso e o que acontece no dia em que uma delas se cumprir. Na Argentina a figura não existe: nem a Ley 25.326 nem o Decreto 1558/2001 a regulam, e o anexo argentino o diz como afirmação e não por omissão. No Brasil o encarregado existe —art. 41 da LGPD— mas a obrigação de designá-lo é do controlador: o art. 6º da Resolução CD/ANPD nº 18/2024 declara que «a indicação de encarregado por operadores é facultativa», e o anexo brasileiro explica por que não reivindicamos além disso a dispensa de pequeno porte da Resolução CD/ANPD nº 2/2022, que não nos cabe. Você pode contatá-lo em [email protected] ou pela plataforma em 'Minha conta > Sua privacidade'. As solicitações dos titulares são geridas nos prazos legais de cada país, que o anexo daquele país declara.