1. Quem somos e o que esta política cobre
Esta política descreve como o serviço Quebra-galho ("serviço", "nós") trata dados pessoais. O Quebra-galho é um gateway de API que permite acessar modelos de linguagem de diferentes provedores através de um único endpoint, com um painel web para administrar chaves de API e acompanhar o consumo.
A política se aplica ao site quebragalho.dev, ao painel web do
serviço e à API do gateway. Para efeitos da Lei Geral de Proteção de Dados
(Lei nº 13.709/2018), o serviço atua como controlador dos
dados de cadastro e de uso descritos abaixo, e como
operador em relação ao conteúdo que você envia para os
modelos por meio da API.
Canal de contato para qualquer assunto relacionado a privacidade: contato@quebragalho.dev.
2. Dados que coletamos
2.1 Dados de conta
Quando você cria uma conta, coletamos seu nome, seu endereço de e-mail e, quando você define uma senha, apenas o hash criptográfico dela — nunca a senha em texto claro.
2.2 Dados recebidos do Google ao usar "Entrar com o Google"
Se você optar por entrar com sua Conta do Google, recebemos do Google,
mediante a sua autorização, apenas os seguintes dados dos escopos
openid, email e profile:
- seu nome de exibição;
- seu endereço de e-mail e a informação de que ele foi verificado;
- a URL da sua foto de perfil, quando existir;
- o identificador único da sua Conta do Google.
Não recebemos sua senha do Google e não solicitamos acesso a Gmail, Google Drive, Google Agenda, contatos ou qualquer outro serviço da sua Conta do Google.
2.3 Dados de uso do serviço
Para cada requisição feita à API registramos metadados operacionais: data e hora, modelo solicitado, provedor de destino, quantidade de tokens de entrada e de saída, custo estimado, duração, código de status e o identificador da chave de API utilizada.
Não registramos o conteúdo das suas requisições nem as respostas dos modelos. Prompts e completions atravessam o gateway em memória, são encaminhados ao provedor escolhido e não são gravados em registros, banco de dados ou trilha de auditoria.
2.4 Dados técnicos
Endereço IP, agente de usuário e informações de requisição HTTP, coletados de forma transitória para segurança, prevenção a abuso, limitação de taxa e diagnóstico de falhas.
2.5 Cookies
Usamos apenas cookies estritamente necessários: um cookie de sessão para manter você autenticado no painel e cookies de segurança contra falsificação de requisição. Não utilizamos cookies de publicidade, rastreamento entre sites ou perfilamento comportamental, e não há analytics de terceiros neste site.
3. Para que usamos esses dados
- Criar e autenticar a sua conta
- Os dados recebidos do Google, ou o e-mail e a senha que você cadastrar, são usados exclusivamente para identificar você e permitir o acesso ao painel.
- Prestar o serviço contratado
- Encaminhar suas requisições ao provedor de modelo correspondente e emitir e revogar chaves de API.
- Medir consumo e cobrar
- Calcular tokens e custo por requisição, apresentar o histórico no painel e, quando houver cobrança, emitir o valor devido.
- Segurança e integridade
- Detectar abuso, aplicar limites de uso, investigar incidentes e manter trilha de auditoria das ações administrativas.
- Comunicações operacionais
- Enviar mensagens sobre a sua conta, como confirmação de cadastro, redefinição de senha e avisos de indisponibilidade. Não enviamos marketing.
As bases legais correspondentes, sob a LGPD, são a execução do contrato (art. 7º, V), o cumprimento de obrigação legal ou regulatória (art. 7º, II), o legítimo interesse em segurança e prevenção a fraude (art. 7º, IX) e, para a autenticação via Google, o seu consentimento manifestado na tela de autorização (art. 7º, I).
4. Uso limitado dos dados das APIs do Google
O uso e a transferência, pelo Quebra-galho, de informações recebidas das APIs do Google obedecem à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.
Em termos concretos, isso significa que os dados obtidos do Google:
- são usados apenas para autenticar você e manter a sua conta;
- não são vendidos, alugados nem compartilhados com corretores de dados;
- não são usados para publicidade, remarketing, perfilamento ou qualquer finalidade não descrita nesta política;
- não são usados para treinar modelos de inteligência artificial, generalizados ou personalizados;
- não são lidos por pessoas, salvo com a sua autorização expressa, para resolver um problema de suporte que você tenha relatado, por exigência legal, ou de forma agregada e anonimizada para fins de segurança.
5. Com quem compartilhamos
Não vendemos dados pessoais. O compartilhamento ocorre apenas com prestadores de serviço necessários para operar o produto, limitado ao mínimo indispensável:
- Provedores de modelos de linguagem — recebem o conteúdo das requisições que você mesmo envia ao gateway, para produzir a resposta. O tratamento desse conteúdo passa a ser regido também pela política do provedor de destino que você escolheu na requisição.
- Infraestrutura de hospedagem e banco de dados — servidores onde o serviço é executado e os dados de conta ficam armazenados.
- Rede de entrega de conteúdo e DNS — para disponibilidade e proteção contra ataques.
- Serviço de envio de e-mail transacional — para as mensagens operacionais descritas na seção 3.
- Processador de pagamentos — quando houver cobrança, recebe apenas os dados necessários à transação. Não armazenamos dados completos de cartão.
Também podemos divulgar dados quando exigido por ordem judicial ou autoridade competente, limitando a divulgação ao estritamente determinado.
6. Transferência internacional
Parte da infraestrutura está localizada fora do Brasil, incluindo servidores na União Europeia e nos Estados Unidos. Nesses casos a transferência ocorre com base no art. 33 da LGPD, para execução do contrato e mediante cláusulas contratuais que exigem nível de proteção adequado dos prestadores.
7. Por quanto tempo guardamos
- Dados de conta — enquanto a conta existir, e por até 30 dias após a exclusão, para permitir reversão de exclusões acidentais.
- Metadados de uso e registros de cobrança — por até 5 anos, prazo compatível com obrigações fiscais e com a contestação de valores.
- Registros técnicos e de segurança — por até 6 meses, nos termos do art. 15 do Marco Civil da Internet.
- Conteúdo de requisições e respostas — não é armazenado, conforme a seção 2.3.
8. Segurança
Todo o tráfego trafega cifrado por TLS. Chaves de API são armazenadas apenas como hash e exibidas uma única vez, no momento da emissão. Credenciais de provedores são cifradas em repouso. O acesso administrativo é restrito, autenticado e auditado. Nenhuma medida de segurança é infalível; em caso de incidente com risco relevante aos seus direitos, comunicaremos você e a Autoridade Nacional de Proteção de Dados nos prazos legais.
9. Seus direitos
Nos termos do art. 18 da LGPD, você pode solicitar, a qualquer momento: confirmação da existência de tratamento; acesso aos seus dados; correção de dados incompletos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre com quem compartilhamos; e revogação do consentimento.
Para exercer qualquer um desses direitos, escreva para contato@quebragalho.dev. Respondemos em até 15 dias corridos. Poderemos solicitar informações adicionais para confirmar a sua identidade antes de atender ao pedido.
9.1 Como excluir a sua conta e revogar o acesso do Google
Você pode pedir a exclusão da conta e de todos os dados associados pelo e-mail acima. Independentemente disso, você pode revogar a autorização concedida ao Quebra-galho a qualquer momento em myaccount.google.com/permissions. A revogação impede novos acessos via Google, mas não exclui, por si só, a conta já criada no serviço — para isso, faça o pedido de exclusão.
10. Crianças e adolescentes
O serviço não se destina a menores de 18 anos e não coletamos intencionalmente dados de crianças ou adolescentes. Se tomarmos conhecimento de um cadastro nessas condições, a conta será excluída.
11. Alterações desta política
Podemos atualizar esta política para refletir mudanças no serviço ou na legislação. A data de última atualização no topo da página sempre indica a versão vigente. Alterações relevantes serão comunicadas por e-mail ou por aviso no painel antes de entrarem em vigor.