Política de privacidade
Última atualização:
Esta política explica quais dados pessoais o ProductOS trata, por que trata, com quem compartilha e como você exerce seus direitos pela Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018).
Em resumo
- Usamos dados pessoais para fazer o ProductOS funcionar. Não vendemos dados, não mostramos anúncios e não usamos rastreadores.
- O que os clientes de uma empresa enviam pelo portal dela pertence a essa empresa. Nós tratamos esses dados em nome dela.
- Quando a IA está ligada, o texto do trabalho passa por provedores de IA para virar rascunho. Quem decide é sempre uma pessoa.
- Usamos só os cookies necessários para manter você conectado e proteger o app.
- Para pedir acesso, correção ou exclusão dos seus dados, escreva para ogabrielhamdan@gmail.com.
1. Quem somos
O ProductOS é um app de gestão de produto. Ele reúne ideias, bugs e pedidos de suporte de clientes, agrupa o que se repete em problemas e ajuda a equipe a especificar, entregar e avisar quem pediu. Cada empresa que usa o ProductOS tem um workspace, com um portal para os próprios clientes.
Nesta política, “ProductOS” e “nós” se referem ao serviço e a quem o opera. Para falar sobre privacidade, escreva para ogabrielhamdan@gmail.com.
2. Quem responde por quais dados
A LGPD separa quem decide sobre os dados (o controlador) de quem os trata em nome de outro (o operador). No ProductOS, isso depende do dado:
- Contas da equipe
- O ProductOS é o controlador dos dados de cadastro e de acesso de quem usa o app: nome, e-mail, senha e sessões.
- Conteúdo de um workspace
- A empresa dona do workspace é a controladora do que a equipe registra e do que os clientes dela enviam pelo portal. O ProductOS é o operador: trata esses dados só para prestar o serviço, conforme as instruções da empresa.
Se você é cliente de uma empresa que usa o ProductOS e enviou algo pelo portal dela, é essa empresa que responde pelo uso desses dados. A seção Seus direitos explica como fazer pedidos nesse caso.
3. Dados que coletamos
Coletamos só o que o serviço precisa para funcionar.
- Equipe
- Nome, e-mail, idioma preferido e senha, guardada só como hash.
- Login com o Google
- Se você escolhe entrar com o Google, recebemos dele o identificador da sua conta, seu nome e seu e-mail verificado (os escopos openid, email e profile). Não recebemos sua senha do Google, seus contatos nem seus arquivos.
- Clientes no portal
- E-mail, nome (opcional), a empresa ou grupo a que pertencem e o que enviam: ideias, votos, comentários, pedidos de suporte e mensagens. O acesso ao portal é por um link enviado ao e-mail ou pelo Google, sem senha.
- Conteúdo do trabalho
- Ideias, problemas, especificações, releases, changelog, notas internas, artigos de ajuda e arquivos importados (planilhas CSV e documentos, guardados como texto).
- Imagens
- Imagens anexadas pela equipe ou pelos clientes, em PNG, JPEG, GIF ou WebP, de até 10 MB.
- Integrações
- Quando um workspace conecta o Jira ou o GitHub, guardamos o token de acesso, criptografado, e o que a ligação precisa, como o projeto do Jira ou o repositório.
- Dados técnicos
- Endereço IP e navegador (user agent) das sessões da equipe, contadores de tentativas por IP, e-mail ou conta para limitar abusos, e os registros de acesso do servidor.
Não pedimos dados sensíveis, como saúde, religião ou opinião política, nem documentos pessoais. Evite escrever esse tipo de dado em ideias, comentários ou pedidos de suporte.
4. Para que usamos os dados
Cada uso tem uma base legal da LGPD (art. 7º):
- Prestar o serviço
- Criar e manter contas, workspaces e portais, guardar e mostrar o conteúdo e fazer o que você pede no app. Base legal: execução de contrato.
- Enviar os e-mails do serviço
- Links de acesso, convites, redefinição de senha, avisos sobre ideias e pedidos de suporte e resumos para a equipe. Os clientes podem desligar os avisos pelo link no fim de cada e-mail. Base legal: execução de contrato e legítimo interesse.
- Rascunhos com IA
- Agrupar pedidos e escrever rascunhos quando o workspace usa a IA. Base legal: execução de contrato.
- Proteger o serviço
- Manter sessões, limitar tentativas, investigar abusos e corrigir falhas. Base legal: legítimo interesse.
- Cumprir a lei
- Atender obrigações legais e pedidos de autoridades. Base legal: cumprimento de obrigação legal.
Quando o ProductOS é operador, quem define a base legal é a empresa dona do workspace.
Não vendemos dados pessoais, não os usamos para publicidade e não montamos perfis para anunciantes.
6. Inteligência artificial
O ProductOS usa IA para agrupar pedidos parecidos, nomear problemas, resumir, extrair ideias de documentos importados e rascunhar especificações, respostas de suporte, changelog e resumos para a equipe.
Quando a IA está ligada num workspace, o texto que cada tarefa precisa é enviado pelo OpenRouter aos provedores dos modelos configurados. Esse texto pode incluir ideias, comentários, problemas, especificações, conversas de suporte, documentos importados e, se o GitHub estiver conectado, trechos do código. Os pedidos à IA são montados com o conteúdo da tarefa, não com e-mails ou senhas, mas o texto leva o que as pessoas escreveram nele.
Para encontrar pedidos parecidos, o texto de ideias e problemas, e o que um cliente digita ao procurar ideias no portal, também é convertido em vetores numéricos (embeddings) por um modelo acessado pelo OpenRouter. Isso acontece mesmo quando os rascunhos de IA estão desligados no workspace.
Tudo o que a IA escreve fica como rascunho ou sugestão até uma pessoa aceitar, editar ou descartar. O ProductOS não usa os dados dos clientes para treinar modelos de IA. O que o OpenRouter e cada provedor fazem com os dados segue os termos e as políticas de privacidade deles.
Um admin do workspace pode desligar a IA a qualquer momento. Desligada, os rascunhos passam a vir de regras simples que rodam no próprio ProductOS.
8. Transferência internacional
Os dados do serviço ficam guardados no Brasil. Alguns fornecedores, como OpenRouter, os provedores de modelos de IA, Google, Cloudflare, Atlassian e GitHub, podem tratar dados em outros países, principalmente nos Estados Unidos.
Essas transferências servem para executar o contrato e prestar o serviço que você ou a sua empresa pediu, nas hipóteses do art. 33 da LGPD. Cada fornecedor trata os dados conforme os próprios termos e políticas de privacidade.
9. Por quanto tempo guardamos
Guardamos os dados enquanto a conta ou o workspace existir e eles forem necessários para o serviço.
- Sessões vencidas, links de acesso vencidos e contadores de tentativas são apagados automaticamente em até 7 dias.
- Quando você pede a exclusão da sua conta, ou a empresa pede a exclusão do workspace, apagamos os dados correspondentes.
- A equipe de um workspace pode excluir um cliente do portal: o cadastro, os votos e os comentários dele são apagados, e as ideias que ele enviou deixam de ter vínculo com ele.
- Podemos guardar por mais tempo o que a lei exigir, como registros de acesso pelo prazo do Marco Civil da Internet (Lei 12.965/2014), ou o necessário para defender direitos.
10. Segurança
Protegemos os dados com medidas técnicas e de organização, entre elas:
- Conexões cifradas (HTTPS) em todo o serviço.
- Senhas guardadas só como hash, nunca em texto.
- Sessões, links de acesso, convites e tokens de API guardados só como resumo criptográfico, nunca o valor original.
- Tokens do Jira e do GitHub criptografados no banco de dados e nunca mostrados de volta.
- Isolamento entre workspaces e acesso por papéis.
- Limites de tentativas contra abuso.
Nenhum sistema é totalmente seguro. Se um incidente puder trazer risco ou dano relevante às pessoas, avisaremos os afetados e a Autoridade Nacional de Proteção de Dados (ANPD), como a LGPD exige.
11. Seus direitos
Pela LGPD (art. 18), você pode pedir:
- Confirmação de que tratamos seus dados e acesso a eles.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei.
- Portabilidade dos dados a outro fornecedor.
- Eliminação dos dados tratados com o seu consentimento.
- Informação sobre com quem compartilhamos seus dados.
- Informação sobre a possibilidade de não dar consentimento e o que isso implica, e revogação do consentimento.
- Oposição a um tratamento que descumpra a lei.
Para exercer esses direitos, escreva para ogabrielhamdan@gmail.com a partir do e-mail da sua conta. Podemos pedir uma confirmação de identidade antes de atender. Respondemos nos prazos da LGPD.
Você também pode mudar seu nome no próprio app e, no portal, desligar os avisos por e-mail pelo link no fim de cada mensagem.
O ProductOS não toma decisões automatizadas sobre pessoas: a IA só escreve rascunhos, e quem decide é uma pessoa.
Se você enviou dados pelo portal de uma empresa, ela é a controladora deles: faça o pedido diretamente a ela. Se escrever para nós, encaminharemos o pedido à empresa e daremos o apoio necessário para que ela responda.
Você também pode apresentar uma reclamação à ANPD.
12. Crianças e adolescentes
O ProductOS é um serviço para empresas e não se destina a menores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes. Se soubermos de um caso, excluiremos os dados.
13. Mudanças nesta política
Podemos atualizar esta política quando o serviço ou a lei mudar. A data no topo mostra a versão em vigor. Se a mudança for relevante, avisaremos as contas da equipe por e-mail ou no app antes de ela valer.
14. Contato
Dúvidas, pedidos ou reclamações sobre privacidade: ogabrielhamdan@gmail.com. Esse é o nosso canal de atendimento a titulares de dados e à ANPD.