1. Introdução
1.1. Esta Política de Privacidade explica como o Advoryn trata dados pessoais no contexto de sua plataforma SaaS de produtividade jurídica com inteligência artificial, upload de documentos, organização de clientes e casos, assistentes jurídicos guiados, chat contextual, planos, trial, cobrança e auditoria.
1.2. O Advoryn foi desenhado para ambientes multi-escritório, nos quais cada escritório possui usuários, documentos, clientes, casos, configurações, histórico, limites de uso e saldo de créditos de IA. A infraestrutura de IA é gerenciada pelo Advoryn.
2. Definições
2.1. Advoryn: plataforma digital de produtividade jurídica assistida por IA.
2.2. Escritório ou tenant: ambiente isolado de uso do contratante, com dados, documentos, usuários, clientes, casos e configurações próprias.
2.3. Usuário: pessoa autorizada a acessar o escritório, como dono, administrador, advogado, assistente ou visualizador.
2.4. Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
2.5. Dado pessoal sensível: dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dado de saúde, vida sexual, dado genético ou biométrico, quando vinculado a pessoa natural.
2.6. Controlador: agente que toma as decisões referentes ao tratamento de dados pessoais.
2.7. Operador: agente que trata dados pessoais em nome do controlador.
2.8. IA: recursos de inteligência artificial, incluindo LLMs, embeddings, busca semântica, análise documental, chat contextual e geração de texto.
3. Quais Dados Coletamos
3.1. Dados de cadastro e autenticação: nome, e-mail, senha em forma protegida, status da conta, último login, vínculo com escritórios, papéis e permissões.
3.2. Dados do escritório: nome, slug, CNPJ quando aplicável, plano, limites contratados, status, trial, configurações e usuários vinculados.
3.3. Dados de clientes cadastrados pelo escritório: nome, CPF/CNPJ, RG, data de nascimento, nacionalidade, estado civil, profissão, filiação, telefone, WhatsApp, e-mail, endereço, empresa, observações e outros dados inseridos pelo usuário.
3.4. Dados de casos: título, número do processo, área do direito, status, descrição, papel do cliente e documentos vinculados.
3.5. Documentos e anexos: arquivos PDF, DOCX e TXT, nome do arquivo, tamanho, tipo, checksum, status de processamento, contagem de páginas, chunks de texto extraído, embeddings e metadados de vínculo com cliente, caso, conversa ou sessão de IA.
3.6. Dados de IA: prompts, respostas de formulários, histórico de chat, documentos usados como contexto, outputs gerados, provedor, modelo, tokens estimados ou reais, créditos consumidos, status da execução, erros e metadados técnicos.
3.7. Dados de cobrança e assinatura: plano, gateway, status da assinatura, identificadores de cliente e assinatura no provedor, checkout, período vigente e eventos de pagamento.
3.8. Dados técnicos e de auditoria: IP, ação realizada, e-mail do ator, identificadores de entidade, detalhes administrativos, payloads relevantes, datas, logs de uso e indicadores de segurança.
3.9. Dados de proposta comercial: nome, e-mail, telefone, nome do escritório, CNPJ quando informado, tamanho da equipe, plano de interesse, origem e mensagem.
3.10. Dados de integrações: credenciais e segredos dos provedores de IA, busca web e cobrança gerenciados pelo Advoryn, armazenados de forma criptografada.
4. Como os Dados São Coletados
4.1. Diretamente pelo usuário, no cadastro, login, formulários, criação de clientes, casos, documentos, assistentes, conversas, configurações, planos e solicitações comerciais.
4.2. Automaticamente pela plataforma, durante autenticação, uso de funcionalidades, auditoria administrativa, medição de consumo, processamento de documentos, geração de embeddings, execuções de IA e eventos de cobrança.
4.3. Por integrações externas, como gateway de pagamento, provedores de LLM, provedores de busca web e demais serviços técnicos necessários à operação.
4.4. A partir de documentos enviados pelo escritório, que podem conter dados pessoais de clientes, partes, testemunhas, colaboradores, representantes, menores, terceiros e dados sensíveis.
5. Finalidade do Tratamento dos Dados
5.1. Criar e administrar contas, usuários, escritórios, papéis e permissões.
5.2. Disponibilizar funcionalidades de cadastro de clientes, casos, documentos, conversas, assistentes jurídicos e histórico.
5.3. Processar documentos, extrair texto, calcular páginas, gerar chunks, criar embeddings e permitir busca semântica ou RAG quando habilitado.
5.4. Executar recursos de IA, montar prompts contextuais, gerar rascunhos, análises, respostas, relatórios e documentos revisáveis.
5.5. Operar planos, trial, limites de páginas, limites de upload, assentos, assinaturas, checkout e eventos de pagamento.
5.6. Registrar auditoria, prevenir fraude, proteger contas, investigar incidentes e manter a segurança da plataforma.
5.7. Atender solicitações de suporte, privacidade, cobrança, comunicações administrativas e obrigações legais.
5.8. Melhorar estabilidade, diagnóstico, qualidade operacional e governança do serviço, sem utilizar documentos jurídicos do escritório para finalidades incompatíveis com a prestação do serviço.
6. Bases Legais da LGPD Utilizadas
6.1. Execução de contrato ou procedimentos preliminares: para cadastro, autenticação, prestação do SaaS, operação de planos, cobrança e suporte.
6.2. Cumprimento de obrigação legal ou regulatória: para retenções obrigatórias, registros fiscais, solicitações de autoridades e obrigações aplicáveis.
6.3. Exercício regular de direitos: para registros de auditoria, defesa em processos, resposta a disputas, prevenção de abuso e preservação de evidências.
6.4. Legítimo interesse: para segurança, prevenção a fraude, melhoria operacional, métricas de uso, comunicações administrativas e proteção da plataforma, sempre com avaliação de necessidade e proporcionalidade.
6.5. Consentimento: quando aplicável a comunicações opcionais, cookies não essenciais ou usos que dependam de autorização específica.
6.6. Dados sensíveis: quando presentes em documentos ou cadastros jurídicos, o tratamento deve estar vinculado a base legal apropriada, especialmente exercício regular de direitos, cumprimento de obrigação legal ou outra hipótese aplicável definida pelo controlador do dado.
Observação: nos dados de clientes, partes e documentos jurídicos, o escritório normalmente define a base legal. O Advoryn tende a atuar como operador nesses tratamentos.
7. Como Utilizamos os Dados
7.1. Para entregar as funcionalidades contratadas e manter dados segregados por escritório.
7.2. Para controlar permissões por perfil e impedir acesso indevido entre escritórios.
7.3. Para processar documentos, indexar conteúdo e recuperar trechos relevantes para análises e conversas autorizadas.
7.4. Para enviar contexto a provedores de IA quando uma execução for iniciada pelo usuário ou por fluxo habilitado.
7.5. Para registrar histórico de execuções, outputs, mensagens e documentos vinculados, permitindo revisão, rastreabilidade e continuidade do trabalho.
7.6. Para administrar cobrança, trial, limites de uso, inadimplência, cancelamento e suporte.
7.7. Para registrar logs e auditorias de ações administrativas, alterações sensíveis e eventos relevantes de segurança.
8. Compartilhamento de Dados
8.1. O Advoryn poderá compartilhar dados com provedores necessários à prestação do serviço, conforme a funcionalidade usada e a configuração do escritório.
8.2. Provedores de LLM gerenciados pelo Advoryn, como OpenAI, Anthropic, Gemini, Groq e Ollama, podem receber prompts, documentos, trechos extraídos, contexto de caso, histórico de chat e respostas necessárias à execução de IA.
8.3. Provedores de busca web, como Tavily, Brave ou busca local via DuckDuckGo HTML, podem receber consultas sanitizadas quando a busca web estiver habilitada.
8.4. Provedor de pagamento, como Mercado Pago, pode receber dados necessários à criação de checkout, assinatura, cliente, cobrança e processamento de eventos de pagamento.
8.5. Provedores de infraestrutura, banco de dados, armazenamento, segurança, monitoramento e suporte podem tratar dados técnicos e operacionais necessários ao funcionamento da plataforma.
8.6. O Advoryn poderá compartilhar dados com autoridades, terceiros ou assessores quando necessário para cumprir lei, ordem judicial, obrigação regulatória, defesa de direitos ou investigação de incidente.
9. Transferência Internacional de Dados
9.1. Poderá ocorrer transferência internacional quando a plataforma utilizar provedores estrangeiros de IA, infraestrutura, busca web, suporte, monitoramento ou pagamento.
9.2. Os provedores de IA são gerenciados pelo Advoryn, que avalia os termos, a localização, a retenção, o uso para treinamento, a confidencialidade e a transferência internacional aplicáveis a esses provedores como parte da seleção de suboperadores.
9.3. O Advoryn deverá adotar salvaguardas compatíveis com a LGPD, como cláusulas contratuais, avaliação de suboperadores, controles de segurança e documentação adequada.
10. Uso de Inteligência Artificial
10.1. A IA do Advoryn é assistiva e não substitui a revisão humana, o julgamento profissional, a responsabilidade técnica do advogado ou a decisão do escritório.
10.2. O processamento automatizado pode ocorrer para extração de texto, geração de embeddings, busca semântica, montagem de contexto, classificação técnica, geração de rascunhos, respostas e relatórios.
10.3. A IA pode cometer erros, gerar informações incompletas, imprecisas, desatualizadas, enviesadas ou inadequadas ao caso concreto.
10.4. O usuário deve revisar todos os outputs antes de usar, enviar, assinar, protocolar, negociar ou compartilhar qualquer material.
10.5. O Advoryn não deve ser utilizado para decisões automatizadas finais que produzam efeitos jurídicos relevantes sobre titulares sem supervisão humana adequada.
10.6. Quando a IA utilizar documentos ou dados de clientes, o escritório deve garantir base legal, autorização, sigilo profissional, minimização de dados e compatibilidade com sua relação com o cliente.
12. Segurança da Informação
12.1. O Advoryn adota medidas técnicas e administrativas proporcionais ao risco, incluindo isolamento por escritório, autenticação, controle de permissões, hashing de senhas, criptografia de segredos de provedores, validação de upload e trilhas de auditoria.
12.2. Documentos são escopados por escritório e podem ser armazenados com chaves internas que impedem acesso fora do tenant autorizado.
12.3. Credenciais e segredos dos provedores gerenciados são armazenados criptografados quando persistidos pela plataforma.
12.4. Nenhuma medida é capaz de eliminar todos os riscos. O usuário deve proteger dispositivos, credenciais, chaves próprias, permissões internas e acesso a documentos sigilosos.
13. Retenção dos Dados
13.1. Dados são mantidos enquanto a conta, escritório, plano ou relação contratual estiverem ativos, e pelo período necessário para prestação do serviço.
13.2. Registros de cobrança, assinatura, auditoria, segurança e logs técnicos podem ser mantidos por prazo maior para cumprimento legal, defesa de direitos, prevenção a fraude e integridade operacional.
13.3. Documentos excluídos podem ter arquivos e chunks removidos, mas metadados, registros mínimos e histórico de consumo poderão ser preservados quando necessário.
13.4. Backups podem manter dados por período técnico limitado até sua renovação, expiração ou sobrescrita.
14. Exclusão dos Dados
14.1. Usuários autorizados podem excluir documentos e dados dentro dos limites de permissão da plataforma.
14.2. A exclusão de documentos tende a remover o arquivo e chunks/embeddings relacionados, preservando registros necessários ao controle de quota, auditoria ou defesa de direitos.
14.3. A exclusão de conta, usuário ou escritório pode depender de solicitação do dono, administrador ou contratante, observadas obrigações legais, contratuais e técnicas.
14.4. Quando o Advoryn atuar como operador, solicitações de titulares relativas a dados de clientes, casos ou documentos devem ser direcionadas ao escritório controlador, sem prejuízo do apoio operacional do Advoryn quando aplicável.
15. Direitos dos Titulares dos Dados
15.1. Nos termos da LGPD, o titular pode solicitar confirmação de tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade.
15.2. O titular também pode solicitar portabilidade, informação sobre compartilhamentos, informação sobre a possibilidade de negar consentimento, revogação de consentimento, oposição a tratamento irregular e revisão de decisões automatizadas quando aplicável.
15.3. Alguns direitos podem ser limitados por segredo profissional, sigilo de justiça, obrigações legais, exercício regular de direitos, segurança, prevenção a fraude, preservação de evidências ou quando o Advoryn atuar apenas como operador do escritório.
16. Como Exercer Seus Direitos
16.1. Solicitações de privacidade devem ser enviadas ao canal indicado nesta Política, com identificação suficiente para validação segura do solicitante.
16.2. Se a solicitação envolver dados controlados por um escritório, como documentos de cliente, casos ou histórico jurídico, o Advoryn poderá encaminhar ou orientar o titular a contatar o escritório responsável.
16.3. O Advoryn poderá solicitar informações adicionais para confirmar identidade, localizar dados, proteger sigilo profissional e evitar acesso indevido por terceiros.
16.4. As respostas serão fornecidas em prazo compatível com a LGPD e regulamentação aplicável, salvo necessidade de prazo adicional justificado.
17. Responsabilidades do Usuário
17.1. O dono deve definir governança do escritório, aprovar usuários, gerir planos e saldo de créditos, revisar permissões e responder pela conformidade do tratamento sob sua decisão.
17.2. O administrador deve configurar recursos com prudência, manter as credenciais de acesso seguras, revisar membros, acompanhar uso e limitar acessos conforme necessidade.
17.3. O advogado deve validar a base legal, sigilo profissional, pertinência dos documentos, outputs de IA e uso jurídico de informações de clientes e terceiros.
17.4. O assistente deve atuar apenas dentro das permissões recebidas, evitando inserir, exportar ou compartilhar dados sem autorização.
17.5. O visualizador deve acessar somente dados necessários e respeitar confidencialidade, sigilo e restrições internas do escritório.
17.6. Todos os usuários devem evitar upload de dados excessivos, documentos sem autorização, dados desnecessários ao caso ou informações incompatíveis com a finalidade do tratamento.
18. Responsabilidades da Plataforma
18.1. O Advoryn deve tratar dados pessoais conforme esta Política, os Termos de Serviço, contratos aplicáveis e instruções legítimas do controlador quando atuar como operador.
18.2. O Advoryn deve aplicar medidas de segurança proporcionais, limitar acessos internos, registrar eventos relevantes e apoiar o contratante em solicitações de titulares quando cabível.
18.3. O Advoryn deve avaliar provedores e suboperadores relevantes, manter documentação de privacidade e comunicar incidentes de segurança quando exigido pela lei ou contrato.
18.4. O Advoryn não controla a validade da base legal escolhida pelo escritório para dados de seus clientes, casos e documentos, salvo nos tratamentos em que atuar como controlador próprio.
19. Alterações Nesta Política
19.1. Esta Política poderá ser atualizada para refletir mudanças legais, regulatórias, técnicas, comerciais, operacionais, de segurança ou de funcionalidades.
19.2. Mudanças relevantes poderão ser comunicadas por aviso na plataforma, e-mail, publicação da nova versão ou outro meio razoável.
19.3. O uso continuado após a vigência da nova versão indica ciência da política atualizada, sem prejuízo de direitos legais do titular.
20. Contato e Canal de Privacidade
20.1. Controlador da plataforma: alanpraxedesgo@gmail.com.
20.2. Canal de privacidade: [privacidade@advoryn.com.br].
20.3. Canal jurídico: [juridico@advoryn.com.br].
20.4. Suporte: [suporte@advoryn.com.br, alanpraxedesgo@gmail.com].
21. Tabela de Mapeamento de Dados
| Dado coletado | Finalidade | Base legal | Retenção | Compartilhamento |
|---|---|---|---|---|
| Nome, e-mail e senha protegida do usuário | Cadastro, autenticação, acesso e suporte | Execução de contrato; legítimo interesse em segurança | Enquanto a conta existir e prazos legais/defesa de direitos | Sim |
| Papéis, permissões e status de membresia | Controle de acesso por escritório | Execução de contrato; legítimo interesse | Enquanto houver vínculo com o escritório e logs necessários | Não, salvo suporte/segurança |
| Nome, slug e CNPJ do escritório | Criação do tenant, trial, antifraude e gestão comercial | Execução de contrato; legítimo interesse; obrigação legal quando aplicável | Enquanto o escritório existir e prazos legais | Sim, para cobrança/suporte quando necessário |
| Dados de clientes cadastrados | Organização jurídica, geração de documentos e contexto de casos | Definida pelo escritório controlador; em regra execução de contrato e exercício regular de direitos | Enquanto mantidos pelo escritório e prazos de backup/auditoria | Sim, se usados em IA ou suporte autorizado |
| Dados de casos e processos | Gestão de casos, contexto jurídico e histórico | Definida pelo escritório controlador; exercício regular de direitos | Enquanto mantidos pelo escritório e prazos de auditoria | Sim, se usados em IA ou suporte autorizado |
| Documentos PDF, DOCX e TXT | Armazenamento, extração de texto, análise e geração de contexto | Definida pelo escritório controlador; exercício regular de direitos; execução de contrato | Até exclusão, encerramento ou prazo necessário | Sim, se enviados a provedores de IA/busca conforme uso |
| Chunks, texto extraído e embeddings | Busca semântica, RAG e recuperação contextual | Execução de contrato; base definida pelo escritório para conteúdo pessoal | Enquanto o documento estiver indexado ou necessário tecnicamente | Sim, quando usado em IA/infraestrutura |
| Prompts, respostas de formulários e mensagens | Execução de assistentes, chat contextual e histórico | Execução de contrato; exercício regular de direitos; base do escritório para dados de terceiros | Enquanto sessão/conversa/histórico forem mantidos | Sim, com provedores de IA |
| Outputs gerados pela IA | Rascunhos, relatórios, revisão e histórico | Execução de contrato; exercício regular de direitos | Enquanto mantidos pelo escritório ou necessários ao histórico | Sim, se houver provedor de IA/infraestrutura |
| Metadados de IA, tokens, créditos, provedor e modelo | Controle de uso, consumo de créditos, custo, diagnóstico e auditoria | Execução de contrato; legítimo interesse | Pelo período necessário para cobrança, auditoria e segurança | Sim, de forma limitada com provedores técnicos |
| IP, logs de auditoria e ações administrativas | Segurança, investigação, rastreabilidade e defesa de direitos | Legítimo interesse; exercício regular de direitos; obrigação legal | Prazo compatível com segurança, auditoria e defesa de direitos | Sim, se exigido por autoridade ou suporte |
| Segredos e credenciais criptografados | Integrações gerenciadas de provedores de IA, busca web e cobrança | Execução de contrato; legítimo interesse em segurança | Enquanto a integração estiver ativa ou necessária | Sim, com o provedor correspondente durante o uso |
| Dados de assinatura e checkout | Cobrança, renovação, inadimplência e cancelamento | Execução de contrato; obrigação legal; legítimo interesse | Prazos legais, fiscais e de defesa de direitos | Sim, com gateway de pagamento |
| Solicitações de proposta | Contato comercial e qualificação de plano | Procedimentos preliminares; legítimo interesse; consentimento quando aplicável | Enquanto houver relação comercial ou prazo de oposição | Sim, com suporte/comercial autorizado |
| Armazenamento local do navegador | Sessão, autenticação e opção de lembrar dados | Execução de contrato; consentimento para lembrar credenciais | Até logout, limpeza pelo usuário ou expiração técnica | Não diretamente |
22. Análise de Riscos LGPD
Riscos operacionais
- Permissões concedidas de forma ampla dentro do escritório.
- Retenção indefinida de logs, documentos e históricos sem política formal.
- Dificuldade de localizar dados pessoais dentro de documentos anexados.
- Ausência de processo documentado para resposta a titulares e incidentes.
Riscos tecnológicos
- Falhas em isolamento multi-tenant ou controle de acesso.
- Exposição de segredos de integração ou credenciais de provedores gerenciados.
- Backups contendo dados excluídos por prazo maior que o esperado.
- Erros de indexação, embeddings ou metadados vinculando conteúdo ao tenant errado.
Riscos relacionados à IA
- Envio de dados pessoais ou sensíveis a provedores externos sem avaliação adequada.
- Uso de outputs como decisão automatizada final sem supervisão humana.
- Prompt injection em documentos ou fontes externas.
- Alucinações, vieses e uso de dados excessivos no contexto enviado ao modelo.
Riscos em uploads de documentos
- Documentos com dados sensíveis, segredo de justiça ou sigilo profissional.
- Upload sem autorização do cliente ou sem base legal definida.
- Extração de texto incompleta, incorreta ou excessiva.
- Exclusão incompleta de chunks, embeddings, metadados ou backups.
Riscos de integrações externas
- Mudança de política de provedores de LLM, busca web ou pagamento.
- Transferência internacional sem salvaguardas suficientes.
- Retenção de prompts por terceiros conforme termos próprios.
- Webhooks de pagamento ou APIs externas com falhas, atrasos ou dados inconsistentes.
23. Recomendações de Conformidade
- 23.1. Publicar DPA com papéis de controlador, operador, suboperadores, instruções de tratamento e apoio a titulares.
- 23.2. Criar lista pública de suboperadores com provedor, finalidade, país, tipo de dado e salvaguardas.
- 23.3. Definir tabela formal de retenção para usuários, clientes, documentos, chunks, embeddings, auditoria, IA, cobrança e backups.
- 23.4. Implementar fluxo documentado para direitos de titulares e separar solicitações em que o Advoryn atua como controlador ou operador.
- 23.5. Criar política específica de uso de IA, com minimização de contexto, revisão humana, vedação de decisão automatizada final e controle de provedores.
- 23.6. Registrar avaliação de legítimo interesse para segurança, logs, antifraude e melhoria operacional.
- 23.7. Avaliar relatório de impacto à proteção de dados para tratamento de documentos jurídicos, dados sensíveis, IA e RAG.
- 23.8. Implementar ou documentar banner/preferências de cookies se cookies não essenciais forem adicionados.
- 23.9. Formalizar plano de resposta a incidentes, com critérios de comunicação a titulares, clientes e ANPD.
- 23.10. Oferecer controles de exportação e exclusão por escritório, com trilha clara sobre o que permanece por obrigação legal ou backup.
24. Pontos Que Exigem Validação Jurídica Humana
- 24.1. Identificação do controlador, CNPJ, endereço, encarregado/DPO e canais oficiais.
- 24.2. Bases legais por categoria de dado, especialmente documentos jurídicos e dados sensíveis.
- 24.3. Relação controlador-operador entre escritório e Advoryn.
- 24.4. Cláusulas de transferência internacional e suboperadores.
- 24.5. Prazos de retenção, backup, logs, chunks e embeddings.
- 24.6. Tratamento de dados de menores, saúde, biometria, dados financeiros e segredo de justiça.
- 24.7. Uso de IA com provedores próprios e gerenciados.
- 24.8. Compatibilidade com sigilo profissional e normas da OAB.
- 24.9. Política de cookies caso analytics, marketing ou tracking sejam adicionados.
- 24.10. Procedimento de incidentes e comunicação à ANPD/titulares.
- 24.11. Limites de responsabilidade e transparência para outputs automatizados.
- 24.12. Fluxos de exclusão em conta individual, escritório, trial e assinatura cancelada.
Checklist de Conformidade LGPD
Inventário de dados pessoais e sensíveis
Pendente de validação
Definição formal de controlador e operador
Pendente de validação
DPA para clientes/escritórios
Recomendado
Lista de suboperadores
Recomendado
Tabela de retenção aprovada
Pendente de validação
Canal de titulares e DPO/encarregado
Pendente de preenchimento
Política de uso de IA
Recomendado
Avaliação de transferência internacional
Recomendado
Plano de resposta a incidentes
Recomendado
Registro de bases legais e legítimo interesse
Recomendado
Controles de exclusão/exportação
Recomendado
Banner de cookies se houver cookies não essenciais
Condicional