Esta política explica como Soras Corporation LTD ("nós") trata dados pessoais quando você visita os nossos sites, cria uma conta no Enthyma ou usa o Serviço. Ela abrange os Regulamentos Gerais de Proteção de Dados da UE e do Reino Unido (RGPD e RGPD do Reino Unido), a Lei de Privacidade do Consumidor da Califórnia, conforme alterada (CCPA/CPRA), e as demais leis indicadas abaixo.
1. Quem somos e como falar conosco
- Controlador: Soras Corporation LTD, a confirmar, Ucrânia, número de registro da empresa a confirmar.
- Contato de privacidade: help@sorascorp.com. Suporte geral: help@sorascorp.com.
- Nosso representante na UE (artigo 27 do RGPD): a confirmar.
- Nosso representante no Reino Unido (artigo 27 do RGPD do Reino Unido): a confirmar.
2. Nossos papéis
2.1 Controlador. Decidimos como os dados de conta, de segurança e da relação de cobrança são usados; por isso, somos o controlador desses dados.
2.2 Operador. Nossos clientes enviam ou conectam evidências sobre o seu público (avaliações, comentários, notas de entrevistas, publicações públicas) e criam conteúdo com elas ("Dados do Cliente"). Tratamos os Dados do Cliente apenas conforme as instruções do cliente, nos termos do nosso Adendo de Tratamento de Dados. Se os seus dados estiverem no Workspace de um cliente (por exemplo, se você foi entrevistado ou se uma publicação pública sua foi analisada), entre em contato com esse cliente; nós o ajudaremos a responder.
2.3 Paddle. Quando houver planos pagos disponíveis, a Paddle.com atua como nossa revendedora e Merchant of Record. A Paddle é controladora independente dos dados de pagamento e de impostos que coleta; consulte o aviso de privacidade da Paddle.
3. O que coletamos
| Categoria | Exemplos | Origem | Obrigatório? |
|---|---|---|---|
| Dados da conta | Endereço de e-mail, nome, hash da senha, idioma da interface, fuso horário, país da empresa e (no checkout) nome da empresa | Você ou, se você escolher, o seu provedor de login (Google, GitHub ou Apple) | Necessários para criar e manter uma conta (execução de contrato) |
| Dados do provedor de login | O ID da sua conta no provedor, nome, avatar e se o provedor verificou o seu e-mail | Google, GitHub ou Apple | Somente se você usar esse login |
| Comprovação de aceite | Quais versões de documentos você aceitou, a declaração exibida, horário, idioma, um hash com chave do seu endereço IP, o user agent do seu navegador | Gerada quando você aceita | Necessária para comprovar o contrato (obrigação legal e defesa em processos) |
| Dados de segurança | Eventos de login, registros de auditoria, hashes com chave de endereços IP, endereços IP em texto puro para limitação de requisições | Gerados pelo Serviço | Necessários para a segurança |
| Eventos de uso | Quais recursos do produto foram usados, sem o conteúdo | Gerados pelo Serviço | Opcionais: você pode desativá-los |
| Dados de suporte | Mensagens que você envia ao suporte | Você | Somente se você entrar em contato conosco |
| Dados de cobrança que armazenamos | IDs de cliente e de assinatura na Paddle, plano, status e datas de renovação. Nunca recebemos números de cartão | Paddle | Necessários para planos pagos |
| Visitantes de páginas compartilhadas | Um hash com chave do endereço IP do visitante e o horário em que um link compartilhado foi aberto | Gerado quando uma página compartilhada é aberta | Usado para contar as aberturas |
Determinamos o seu país com base no que você informa no cadastro; os dados de pagamento no checkout também podem indicar um país, e registramos a origem de cada valor.
4. Por que usamos os dados e nossas bases legais
| Finalidade | Base legal (RGPD / RGPD do Reino Unido) |
|---|---|
| Criar e manter a sua conta, fornecer o Serviço, suporte | Execução de contrato (art. 6(1)(b)) |
| Manter registros de aceites, tratar de reclamações judiciais, obrigações fiscais e contábeis | Obrigação legal (art. 6(1)(c)) e legítimo interesse na defesa em processos (art. 6(1)(f)) |
| Segurança, prevenção de fraudes, tratamento de abusos, limitação de requisições | Legítimo interesse (art. 6(1)(f)) |
| Análise de uso própria, sem o conteúdo | Legítimo interesse (art. 6(1)(f)); você pode desativá-la nas Configurações da conta |
| E-mails do serviço (verificação, segurança, avisos legais, exportações) | Execução de contrato e obrigação legal |
| E-mails de marketing | Somente com o seu consentimento (art. 6(1)(a)); atualmente não enviamos nenhum |
Seu direito de oposição (artigo 21). Quando nos baseamos em legítimo interesse, você pode se opor a qualquer momento por motivos relacionados à sua situação. Escreva para help@sorascorp.com ou desative os eventos de uso nas Configurações da conta.
Não tomamos decisões baseadas exclusivamente em tratamento automatizado que produzam efeitos jurídicos ou efeitos igualmente significativos sobre você.
5. Quem recebe dados pessoais
5.1 Suboperadores. Usamos prestadores de serviços para hospedar e operar o Serviço. A lista atual, com a localização, os mecanismos de transferência e a retenção em cada provedor, está em Suboperadores. Ela inclui Oracle Cloud Infrastructure (hospedagem e backups), Cloudflare (rede e túnel seguro), Resend (envio de e-mails) e provedores de inferência de IA, como Ollama Cloud e Groq. Só enviamos dados a um provedor de IA que tenha se comprometido a não treinar modelos com eles.
5.2 Paddle, como controladora independente, para os planos pagos.
5.3 Serviços de API do YouTube. Quando um cliente conecta o YouTube, o Serviço usa os Serviços de API do YouTube para ler comentários públicos. Ao usar esses recursos, você também concorda com os Termos de Serviço do YouTube (https://www.youtube.com/t/terms), e a Política de Privacidade do Google (https://policies.google.com/privacy) se aplica. Você pode revogar o acesso do Serviço pela página de configurações de segurança do Google (https://security.google.com/settings/security/permissions). As consultas de pesquisa enviadas ao YouTube consistem nas palavras-chave que o cliente informa.
5.4 Autoridades, quando a lei exigir, e assessores profissionais sujeitos a confidencialidade.
Não vendemos nem alugamos dados pessoais e não os compartilhamos para publicidade comportamental entre contextos.
6. Transferências internacionais
Hospedamos o Serviço em a confirmar. Alguns suboperadores, incluindo provedores de inferência de IA e de e-mail, tratam dados fora do Espaço Econômico Europeu e do Reino Unido, por exemplo nos Estados Unidos. Quando transferimos dados pessoais para fora do EEE ou do Reino Unido, nos baseamos em uma decisão de adequação (incluindo o EU–US Data Privacy Framework, quando o destinatário é certificado) ou nas Cláusulas Contratuais-Padrão da Comissão Europeia e no Adendo do Reino Unido. Você pode solicitar uma cópia das salvaguardas aplicáveis em help@sorascorp.com.
7. Por quanto tempo mantemos os dados
| Dados | Prazo |
|---|---|
| Dados da conta | Enquanto a conta existir, mais 30 dias |
| Registros de segurança e auditoria | 365 dias |
| Endereços IP | Armazenados apenas como hashes com chave; endereços em texto puro para limitação de requisições por 24 horas |
| Eventos de uso do produto | 13 meses |
| Logs do servidor | 14 dias |
| Comprovação de aceite | Enquanto a conta existir, mais 6 anos |
| Exportações de dados | 7 dias |
| Registros de eliminação (para reaplicar eliminações após uma restauração) | 37 dias |
| Registros de tarefas em segundo plano | 7 dias |
| Backups e versões anteriores de objetos | 30 dias, de forma contínua |
| Dados do Cliente | Conforme configurado em cada Workspace; excluídos em até 30 dias após o encerramento da conta |
| Dados da API do YouTube | Atualizados ou excluídos em até 30 dias |
| Registros de envio de avisos legais | 3 anos |
| Registros de solicitações de privacidade | 6 anos |
Quando você exclui a sua conta, há um período de carência de 7 dias em que você pode mudar de ideia; depois disso, eliminamos a sua conta e os seus Workspaces.
Os provedores de inferência de IA tratam os prompts apenas para devolver uma resposta. A retenção de prompts por cada provedor, se houver, é indicada na página Suboperadores.
8. Seus direitos
Dependendo de onde você mora, você pode solicitar acesso, correção, exclusão, restrição ou portabilidade dos seus dados pessoais, opor-se ao tratamento e revogar o consentimento. A maior parte disso pode ser feita por você mesmo em Conta › Privacidade e dados: baixe os seus dados, veja os seus contratos e exclua a sua conta. Você também pode escrever para help@sorascorp.com. Respondemos em até um mês (prazo prorrogável por mais dois meses para solicitações complexas, mediante aviso).
Você tem o direito de apresentar uma reclamação a uma autoridade de proteção de dados, em especial no país onde mora ou trabalha ou onde ocorreu a suposta infração. No Reino Unido, essa autoridade é o Information Commissioner's Office.
9. Residentes da Califórnia
Esta seção é o nosso aviso no momento da coleta nos termos da CCPA/CPRA. Coletamos as categorias listadas na seção 3 para as finalidades da seção 4 e as mantemos pelos prazos da seção 7. Não vendemos nem compartilhamos informações pessoais e respeitamos os sinais do Global Privacy Control como pedido de exclusão (opt-out). Você tem o direito de saber, excluir e corrigir informações pessoais e de limitar o uso de informações pessoais sensíveis (não as usamos para finalidades que exigiriam isso). Você pode usar um agente autorizado; podemos pedir ao agente que comprove a autorização e verificar a sua identidade. Não discriminaremos você por exercer os seus direitos.
10. Outras jurisdições
- Brasil (LGPD). Você pode falar com o nosso contato de proteção de dados em help@sorascorp.com e apresentar reclamação à ANPD. Seguimos a Resolução CD/ANPD nº 19/2024 para transferências internacionais.
- Japão (APPI). As transferências a terceiros no exterior são feitas com as salvaguardas exigidas pela APPI; você pode nos perguntar sobre o sistema do país destinatário.
- Suíça (FADP). As transferências se baseiam em adequação ou nas Cláusulas Contratuais-Padrão adaptadas à legislação suíça.
- Quebec (Lei 25). O nosso contato de privacidade é o responsável pela proteção das informações pessoais.
11. Se uma publicação pública sua foi analisada
Os clientes podem analisar comentários e publicações públicas sobre a sua categoria. O Serviço armazena o texto, um identificador de autor pseudonimizado, a data e um link para o original. Ele não cria perfis de autores individuais. Para se opor ou pedir a exclusão, entre em contato com o cliente que coletou os dados; se você não souber quem é, escreva para help@sorascorp.com com o link da publicação, e nós ajudaremos a localizá-la e encaminharemos a sua solicitação.
12. Crianças
O Serviço destina-se ao uso profissional por pessoas com 18 anos ou mais. Não coletamos intencionalmente dados sobre crianças.
13. Segurança
Usamos criptografia em trânsito, isolamento por Workspace aplicado no banco de dados, criptografia das credenciais de conectores armazenadas, hash com chave dos endereços IP, acesso com o menor privilégio necessário, administração auditada com autenticação multifator e backups externos criptografados. Veja os detalhes no Adendo de Tratamento de Dados.
14. Cookies
Usamos apenas cookies necessários e de preferências; veja o Aviso sobre cookies.
15. Alterações
Informaremos você sobre alterações relevantes por e-mail e no Serviço antes que entrem em vigor. A data de "Última atualização" e o histórico de versões mostram todas as alterações.