Esta lista enumera, um por um, os terceiros que tratam dados pessoais por conta do Custodio Legal —os suboperadores— com o nome sob o qual contratam, o país a partir do qual prestam o serviço, o que cada um recebe, com qual salvaguarda viaja o envio e qual política de retenção publica. É o anexo para o qual apontam a política de tratamento de dados pessoais e os Termos de Serviço, e existe para que se possa citá-lo a partir de um contrato de operador sem ter que citar uma cláusula solta de um documento que é versionado por outro motivo.
Não é um documento que se assine: não tem versão de consentimento própria. O que ele declara é a sua versão e a data da sua última revisão, porque um contrato de operador tem que poder exigir uma lista atualizada.
O Google não está nesta lista. Ele não trata dados por conta do Custodio Legal nem sob as suas instruções: é um controlador independente, e a seção 15 da política de tratamento de dados pessoais diz o que ele recebe, sob qual instrumento e perante quem os direitos são exercidos.
Os suboperadores, um por um
- Railway (Estados Unidos) — Hospedagem da plataforma: os servidores, o banco de dados, a fila de tarefas e os seus backups. É o operador que hospeda todos os dados que a plataforma guarda. Salvaguarda: acordo de tratamento de dados incorporado aos seus próprios termos de serviço (railway.com/legal/dpa, consultado em 4 de setembro de 2026). Retenção: a da plataforma; nenhum prazo próprio do provedor é declarado.
- Resend (Estados Unidos) — Envio de correio eletrônico transacional: recebe o seu endereço de e-mail e o conteúdo dos avisos. Salvaguarda: acordo de tratamento de dados incorporado aos seus termos (resend.com/legal/dpa, consultado em 4 de setembro de 2026).
- Polar.sh (Estados Unidos) — Gateway de pagamentos e faturamento: recebe o e-mail de contato e o nome do escritório. Salvaguarda: acordo de tratamento de dados incorporado aos seus termos (polar.sh/legal/data-processing-addendum, consultado em 4 de setembro de 2026).
- Nebius B.V., sociedade neerlandesa domiciliada em Schiphol Boulevard 165, 1118 BG Schiphol, Países Baixos, que opera o serviço Nebius Token Factory (Países Baixos; inferência na União Europeia, em Israel ou nos Estados Unidos conforme o modelo) — Geração de texto com o modelo GLM-5.3-Flash para as funções de Inteligência Artificial. Lei aplicável: a dos Países Baixos; foro: os tribunais de Amsterdã. Salvaguarda: acordo de tratamento de dados incorporado aos seus termos de serviço, com as Cláusulas Contratuais-Tipo da Decisão de Execução (UE) 2021/914 para as transferências fora do Espaço Econômico Europeu. Retenção: a seção seguinte a descreve inteira.
- Voyage AI (Estados Unidos) — Geração das representações vetoriais (embeddings) do texto dos seus documentos, que tornam possível a busca semântica da função de perguntas com citações (Q&A). Salvaguarda: acordo de tratamento de dados publicado (voyageai.com/dpa, consultado em 12 de agosto de 2026). Retenção: zero dias pela exclusão voluntária que o Custodio Legal tem ativa desde 12 de agosto de 2026, que rege para a frente e não sobre envios anteriores.
- Sentry (Estados Unidos) — Monitoramento técnico de erros: recebe a rota onde o erro ocorreu e o seu identificador interno de usuário; antes de enviar cada evento eliminamos o seu e-mail, o seu nome e o seu endereço IP. Salvaguarda: acordo de tratamento de dados incorporado aos seus termos (sentry.io/legal/dpa, consultado em 4 de setembro de 2026).
- Cloudflare (Estados Unidos) — Rede de entrega e proteção do site e da aplicação: todo o tráfego entre o seu navegador e nós passa pela sua rede, de modo que ela processa em trânsito o endereço IP e os metadados de cada conexão; controla, além disso, o acesso à nossa documentação interna. Desde 19 de setembro de 2026 opera também a verificação antiabuso da consulta de processos sem conta (Cloudflare Turnstile): quando alguém usa essa consulta, o navegador dessa pessoa comunica-se diretamente com a Cloudflare, que trata para essa checagem — segundo a sua própria política de privacidade do Turnstile, consultada em 19 de setembro de 2026 — o endereço IP, a impressão digital TLS, o cabeçalho
User-Agente a chave pública do site com a sua origem, e declara que não consegue identificar diretamente uma pessoa a partir desses sinais. Essa verificação não escreve nenhum cookie: a Cloudflare publica que o Turnstile não usa cookies para recolher nem armazenar informação, e o cookiecf_clearancesó é emitido com a «pré-autorização» ativada, que está desativada no nosso widget. Salvaguarda: acordo de tratamento de dados v6.4, em vigor desde 3 de abril de 2026, incorporado por referência ao contrato de assinatura, que obriga a comunicar um incidente sem demora indevida. - Provedores alternativos de geração de texto, registrados e sem tráfego hoje: Anthropic (Estados Unidos) e JINGSHENG HENGXING TECHNOLOGY PTE. LTD., domiciliada em 10 Anson Road #26-03, Singapura, que opera o serviço z.ai. Nenhum dos dois recebe dados seus: a plataforma conserva a sua conexão configurada para poder voltar a eles se o provedor de geração deixar de estar disponível. Ativar um deles mudaria o operador e a jurisdição da transferência, de modo que não o faríamos sem subir a versão da política de tratamento de dados pessoais e pedir a você uma autorização nova. Retenção declarada: a Anthropic normalmente elimina entradas e saídas dentro de trinta dias, com as exceções que publica; a z.ai declara não armazenar o conteúdo da API.
De dois deles publicamos a pessoa jurídica completa e o seu domicílio, porque são os que a declaram nos instrumentos que regem a contratação: Nebius B.V. e JINGSHENG HENGXING TECHNOLOGY PTE. LTD. Dos demais publicamos o nome sob o qual contratam e o país a partir do qual prestam o serviço, que é o que os seus próprios termos declaram; não inventamos uma denominação social que a fonte não publique.
Não afirmamos ter negociado com nenhum deles cláusulas distintas das que os seus próprios termos incorporam, nem ter um contrato assinado em separado, nem que tenham certificações de segurança que tenhamos auditado.
O que sim afirmamos, e é o contrário de esconder-se atrás de uma lista: respondemos por eles como se fossem nós. Quando o escritório contratante está domiciliado no Brasil, o contrato de operador adota as cláusulas-padrão contratuais do Anexo II da Resolução CD/ANPD nº 19, de 23 de agosto de 2024, e a sua Cláusula 18.2, c) diz que o importador «será considerado o responsável por eventuais irregularidades praticadas pelo terceiro destinatário da Transferência Posterior». Não é uma remissão: é responsabilidade direta nossa perante o titular brasileiro pelas irregularidades de qualquer um dos suboperadores desta lista. A mesma cláusula, no seu literal b), obriga-nos a garantir por instrumento contratual escrito que as salvaguardas dessas cláusulas os alcançam, e é a razão pela qual cada linha acima nomeia o instrumento com o qual viaja o envio em vez de dizer «acordo vigente». Um suboperador cuja salvaguarda não se possa nomear não entra nesta lista.
O provedor de geração de texto e a sua retenção zero
A retenção zero (zero data retention) está ativada na nossa organização do provedor de geração de texto desde 4 de setembro de 2026. Segundo o que esse provedor publica, com a retenção zero ativada as entradas (o texto que lhe é enviado) e as saídas (o texto que ele devolve) não são armazenadas nos seus sistemas depois de processar cada solicitação, não são usadas para a decodificação especulativa e não são usadas para treinar, ajustar nem melhorar nenhum modelo, nem seu nem de um terceiro; a opção rege no nível da organização e cobre todos os seus projetos e pontos de acesso (guia legal publicado da Nebius, «Legal Quick Guide», consultado em 4 de setembro de 2026 no site de documentação do provedor).
Dizemos a você também, com a mesma precisão, o que essa garantia NÃO resolve: é uma declaração publicada pelo provedor e não um controle que tenhamos auditado; rege para a frente e não alcança os envios anteriores a 4 de setembro de 2026, sobre os quais continuou regendo o tratamento padrão dos seus termos de serviço; os seus documentos publicados NÃO dizem se a retenção zero alcança os registros que o provedor possa manter para detectar abuso do serviço, nem se ela se aplica igualmente às respostas entregues em fluxo (streaming), de modo que não afirmamos a você nenhuma dessas duas coisas; e a ativação depende de nós, de modo que, se algum dia a desativássemos, atualizaríamos a política de tratamento de dados pessoais antes de fazê-lo.
O provedor declara publicamente certificações ISO 27001, ISO 27701 e SOC 2 Tipo II e publica a lista dos seus próprios suboperadores, mas é uma declaração dele que não auditamos nem verificamos contra os certificados.
Como esta lista muda
Esta lista é revisada ao menos uma vez por ano e, além disso, cada vez que entrar, sair ou mudar um suboperador, mudar a jurisdição de um deles ou mudar a sua configuração de retenção. A data da última revisão é a que encabeça este documento.
Quando a mudança alterar quem trata os seus dados ou onde, não basta atualizar esta lista: a política de tratamento de dados pessoais sobe de versão e a plataforma pede a você uma autorização nova sobre o texto vigente, como promete a sua seção 12. Quando a mudança apenas restringir o que um suboperador já autorizado retém, esta lista é atualizada e a política o diz, sem voltar a perguntar a você.