Pular para o conteúdo
ProductOS

Política de privacidade

Última atualização:

Esta política explica quais dados pessoais o ProductOS trata, por que trata, com quem compartilha e como você exerce seus direitos pela Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018).

  • Usamos dados pessoais para fazer o ProductOS funcionar. Não vendemos dados, não mostramos anúncios e não usamos rastreadores.
  • O que os clientes de uma empresa enviam pelo portal dela pertence a essa empresa. Nós tratamos esses dados em nome dela.
  • Quando a IA está ligada, o texto do trabalho passa por provedores de IA para virar rascunho. Quem decide é sempre uma pessoa.
  • Usamos só os cookies necessários para manter você conectado e proteger o app.
  • Para pedir acesso, correção ou exclusão dos seus dados, escreva para ogabrielhamdan@gmail.com.

1. Quem somos

O ProductOS é um app de gestão de produto. Ele reúne ideias, bugs e pedidos de suporte de clientes, agrupa o que se repete em problemas e ajuda a equipe a especificar, entregar e avisar quem pediu. Cada empresa que usa o ProductOS tem um workspace, com um portal para os próprios clientes.

Nesta política, “ProductOS” e “nós” se referem ao serviço e a quem o opera. Para falar sobre privacidade, escreva para ogabrielhamdan@gmail.com.

2. Quem responde por quais dados

A LGPD separa quem decide sobre os dados (o controlador) de quem os trata em nome de outro (o operador). No ProductOS, isso depende do dado:

Contas da equipe
O ProductOS é o controlador dos dados de cadastro e de acesso de quem usa o app: nome, e-mail, senha e sessões.
Conteúdo de um workspace
A empresa dona do workspace é a controladora do que a equipe registra e do que os clientes dela enviam pelo portal. O ProductOS é o operador: trata esses dados só para prestar o serviço, conforme as instruções da empresa.

Se você é cliente de uma empresa que usa o ProductOS e enviou algo pelo portal dela, é essa empresa que responde pelo uso desses dados. A seção Seus direitos explica como fazer pedidos nesse caso.

3. Dados que coletamos

Coletamos só o que o serviço precisa para funcionar.

Equipe
Nome, e-mail, idioma preferido e senha, guardada só como hash.
Login com o Google
Se você escolhe entrar com o Google, recebemos dele o identificador da sua conta, seu nome e seu e-mail verificado (os escopos openid, email e profile). Não recebemos sua senha do Google, seus contatos nem seus arquivos.
Clientes no portal
E-mail, nome (opcional), a empresa ou grupo a que pertencem e o que enviam: ideias, votos, comentários, pedidos de suporte e mensagens. O acesso ao portal é por um link enviado ao e-mail ou pelo Google, sem senha.
Conteúdo do trabalho
Ideias, problemas, especificações, releases, changelog, notas internas, artigos de ajuda e arquivos importados (planilhas CSV e documentos, guardados como texto).
Imagens
Imagens anexadas pela equipe ou pelos clientes, em PNG, JPEG, GIF ou WebP, de até 10 MB.
Integrações
Quando um workspace conecta o Jira ou o GitHub, guardamos o token de acesso, criptografado, e o que a ligação precisa, como o projeto do Jira ou o repositório.
Dados técnicos
Endereço IP e navegador (user agent) das sessões da equipe, contadores de tentativas por IP, e-mail ou conta para limitar abusos, e os registros de acesso do servidor.

Não pedimos dados sensíveis, como saúde, religião ou opinião política, nem documentos pessoais. Evite escrever esse tipo de dado em ideias, comentários ou pedidos de suporte.

4. Para que usamos os dados

Cada uso tem uma base legal da LGPD (art. 7º):

Prestar o serviço
Criar e manter contas, workspaces e portais, guardar e mostrar o conteúdo e fazer o que você pede no app. Base legal: execução de contrato.
Enviar os e-mails do serviço
Links de acesso, convites, redefinição de senha, avisos sobre ideias e pedidos de suporte e resumos para a equipe. Os clientes podem desligar os avisos pelo link no fim de cada e-mail. Base legal: execução de contrato e legítimo interesse.
Rascunhos com IA
Agrupar pedidos e escrever rascunhos quando o workspace usa a IA. Base legal: execução de contrato.
Proteger o serviço
Manter sessões, limitar tentativas, investigar abusos e corrigir falhas. Base legal: legítimo interesse.
Cumprir a lei
Atender obrigações legais e pedidos de autoridades. Base legal: cumprimento de obrigação legal.

Quando o ProductOS é operador, quem define a base legal é a empresa dona do workspace.

Não vendemos dados pessoais, não os usamos para publicidade e não montamos perfis para anunciantes.

5. Cookies e armazenamento no navegador

Usamos só cookies estritamente necessários, todos do próprio ProductOS:

Sessão da equipe
Mantém você conectado ao app. Vale por até 14 dias sem uso e por no máximo 90 dias.
Sessão do portal
Mantém um cliente conectado ao portal de um workspace, pelos mesmos prazos.
Login com o Google
Guarda por até 10 minutos os dados de segurança do login com o Google e é apagado quando o login termina.
Proteção do app
Guarda o código que impede outros sites de enviar pedidos em seu nome. Dura até você fechar o navegador.

Esses cookies não podem ser lidos por scripts e, no site em produção, só trafegam por HTTPS. Não usamos cookies de publicidade nem ferramentas de análise ou de rastreamento. As páginas públicas não criam cookies para quem não está conectado.

O app também guarda no seu navegador algumas preferências e rascunhos, como o tema claro ou escuro, o último workspace aberto e textos ainda não enviados. Isso fica no seu aparelho.

6. Inteligência artificial

O ProductOS usa IA para agrupar pedidos parecidos, nomear problemas, resumir, extrair ideias de documentos importados e rascunhar especificações, respostas de suporte, changelog e resumos para a equipe.

Quando a IA está ligada num workspace, o texto que cada tarefa precisa é enviado pelo OpenRouter aos provedores dos modelos configurados. Esse texto pode incluir ideias, comentários, problemas, especificações, conversas de suporte, documentos importados e, se o GitHub estiver conectado, trechos do código. Os pedidos à IA são montados com o conteúdo da tarefa, não com e-mails ou senhas, mas o texto leva o que as pessoas escreveram nele.

Para encontrar pedidos parecidos, o texto de ideias e problemas, e o que um cliente digita ao procurar ideias no portal, também é convertido em vetores numéricos (embeddings) por um modelo acessado pelo OpenRouter. Isso acontece mesmo quando os rascunhos de IA estão desligados no workspace.

Tudo o que a IA escreve fica como rascunho ou sugestão até uma pessoa aceitar, editar ou descartar. O ProductOS não usa os dados dos clientes para treinar modelos de IA. O que o OpenRouter e cada provedor fazem com os dados segue os termos e as políticas de privacidade deles.

Um admin do workspace pode desligar a IA a qualquer momento. Desligada, os rascunhos passam a vir de regras simples que rodam no próprio ProductOS.

7. Com quem compartilhamos

Não vendemos nem alugamos dados pessoais. Compartilhamos dados só com os fornecedores que ajudam a operar o serviço, cada um para uma finalidade:

Upuai
Hospedagem do app, banco de dados e armazenamento de arquivos, no Brasil.
Amazon Web Services
Envio de e-mails pelo Amazon SES, na região de São Paulo.
OpenRouter e provedores de modelos de IA
Rascunhos de IA e busca de pedidos parecidos.
Google
Login com o Google, só para quem escolhe esse caminho.
Cloudflare
DNS do nosso domínio.
Atlassian (Jira)
Só quando um workspace conecta o Jira: recebe os itens que a equipe exporta.
GitHub
Só quando um workspace conecta o GitHub: o ProductOS lê os repositórios escolhidos, sem alterar nada.

Dentro de um workspace, a equipe vê o que os clientes enviam pelo portal. No portal, cada cliente vê as ideias públicas, os votos e as respostas oficiais; de outros clientes, só as iniciais, nunca o nome completo ou o e-mail. Ideias privadas e pedidos de suporte ficam visíveis só para quem os enviou e para a equipe.

Quando a equipe usa a API ou o servidor MCP do ProductOS, por exemplo com o Claude, os dados vão para a ferramenta que ela escolheu, sob responsabilidade da empresa.

Também podemos compartilhar dados quando a lei ou uma ordem de autoridade exigir, ou para proteger direitos e a segurança do serviço e das pessoas.

8. Transferência internacional

Os dados do serviço ficam guardados no Brasil. Alguns fornecedores, como OpenRouter, os provedores de modelos de IA, Google, Cloudflare, Atlassian e GitHub, podem tratar dados em outros países, principalmente nos Estados Unidos.

Essas transferências servem para executar o contrato e prestar o serviço que você ou a sua empresa pediu, nas hipóteses do art. 33 da LGPD. Cada fornecedor trata os dados conforme os próprios termos e políticas de privacidade.

9. Por quanto tempo guardamos

Guardamos os dados enquanto a conta ou o workspace existir e eles forem necessários para o serviço.

  • Sessões vencidas, links de acesso vencidos e contadores de tentativas são apagados automaticamente em até 7 dias.
  • Quando você pede a exclusão da sua conta, ou a empresa pede a exclusão do workspace, apagamos os dados correspondentes.
  • A equipe de um workspace pode excluir um cliente do portal: o cadastro, os votos e os comentários dele são apagados, e as ideias que ele enviou deixam de ter vínculo com ele.
  • Podemos guardar por mais tempo o que a lei exigir, como registros de acesso pelo prazo do Marco Civil da Internet (Lei 12.965/2014), ou o necessário para defender direitos.

10. Segurança

Protegemos os dados com medidas técnicas e de organização, entre elas:

  • Conexões cifradas (HTTPS) em todo o serviço.
  • Senhas guardadas só como hash, nunca em texto.
  • Sessões, links de acesso, convites e tokens de API guardados só como resumo criptográfico, nunca o valor original.
  • Tokens do Jira e do GitHub criptografados no banco de dados e nunca mostrados de volta.
  • Isolamento entre workspaces e acesso por papéis.
  • Limites de tentativas contra abuso.

Nenhum sistema é totalmente seguro. Se um incidente puder trazer risco ou dano relevante às pessoas, avisaremos os afetados e a Autoridade Nacional de Proteção de Dados (ANPD), como a LGPD exige.

11. Seus direitos

Pela LGPD (art. 18), você pode pedir:

  • Confirmação de que tratamos seus dados e acesso a eles.
  • Correção de dados incompletos, inexatos ou desatualizados.
  • Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei.
  • Portabilidade dos dados a outro fornecedor.
  • Eliminação dos dados tratados com o seu consentimento.
  • Informação sobre com quem compartilhamos seus dados.
  • Informação sobre a possibilidade de não dar consentimento e o que isso implica, e revogação do consentimento.
  • Oposição a um tratamento que descumpra a lei.

Para exercer esses direitos, escreva para ogabrielhamdan@gmail.com a partir do e-mail da sua conta. Podemos pedir uma confirmação de identidade antes de atender. Respondemos nos prazos da LGPD.

Você também pode mudar seu nome no próprio app e, no portal, desligar os avisos por e-mail pelo link no fim de cada mensagem.

O ProductOS não toma decisões automatizadas sobre pessoas: a IA só escreve rascunhos, e quem decide é uma pessoa.

Se você enviou dados pelo portal de uma empresa, ela é a controladora deles: faça o pedido diretamente a ela. Se escrever para nós, encaminharemos o pedido à empresa e daremos o apoio necessário para que ela responda.

Você também pode apresentar uma reclamação à ANPD.

12. Crianças e adolescentes

O ProductOS é um serviço para empresas e não se destina a menores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes. Se soubermos de um caso, excluiremos os dados.

13. Mudanças nesta política

Podemos atualizar esta política quando o serviço ou a lei mudar. A data no topo mostra a versão em vigor. Se a mudança for relevante, avisaremos as contas da equipe por e-mail ou no app antes de ela valer.

14. Contato

Dúvidas, pedidos ou reclamações sobre privacidade: ogabrielhamdan@gmail.com. Esse é o nosso canal de atendimento a titulares de dados e à ANPD.