Política de Privacidade
O EduPill lê código para gerar perguntas sobre ele. Isso torna a pergunta "o que sai da minha máquina?" a mais importante que esta política precisa responder — e ela responde de forma específica, não genérica.
O resumo: seu código-fonte, a árvore de diretórios e o histórico de commits nunca saem da sua máquina em texto claro, em nenhum modo de operação. O que sai, para gerar cada card, são trechos recuperados para aquela pergunta específica — no máximo 10 trechos e 16 KB, após varredura automática de credenciais. Os cards gerados não são armazenados nos nossos servidores.
1. Quem é o controlador
[RAZÃO SOCIAL], CNPJ [CNPJ], sede em [ENDEREÇO COMPLETO].
Encarregado pelo Tratamento de Dados Pessoais (DPO): [NOME DO ENCARREGADO] — privacidade@edupill.plaxo.app.
Se você usa o EduPill por meio da sua empresa, ela é a controladora dos dados de uso profissional e nós atuamos como operadores nessa relação. Pedidos de titular nesse contexto devem ser dirigidos primeiro a ela.
2. Como classificamos os dados
Toda decisão de privacidade do produto se apoia nesta tabela. Nenhuma categoria muda de classificação por conveniência de engenharia.
| Classe | O que é | Sai da máquina? |
|---|---|---|
| A · Fonte | Arquivos do repositório, árvore de diretórios, histórico de commits | Nunca, em texto claro, em nenhum modo |
| B · Contexto | 6 a 10 trechos recuperados para gerar um card, mais o arquivo em foco | Sim, sob as regras da seção 3 |
| C · Card | Pergunta, alternativas, explicação e citação gerados | Exibido e descartado; não persistido no servidor |
| D · Desempenho | Identificadores: usuário, tópico, módulo, acerto, tempo, dificuldade | Sim — é o que alimenta sua matriz e o painel do time |
| E · Telemetria | Sessões, latência, taxa de dispensa, erros da extensão | Sim |
A classe D é a chave da arquitetura: ela carrega identificadores, não conteúdo. Um sinal típico é { módulo: "billing/charge", tópico: "idempotência", acertou: true }. O grafo do time, a Matriz de Maestria e os comparativos anônimos são todos construídos sobre isso. Nenhum deles precisa do seu código.
3. Regras de egresso — o que atravessa a rede
Para cada card gerado, a extensão envia ao nosso servidor:
- no máximo 10 trechos, totalizando no máximo 16 KB;
- submetidos a varredura automática de credenciais — chaves de API, tokens, chaves privadas, strings de conexão. Trecho com suspeita de segredo é descartado inteiro, não editado;
- sem nome do repositório, sem caminho absoluto e sem identificador de cliente no prompt.
Todo envio fica registrado em um log local e auditável na sua máquina: data, origem, tamanho e resultado da varredura. Você o consulta pelo comando EduPill: ver o que saiu daqui e exporta em CSV. Não é um relatório que produzimos sobre você — é um registro que fica com você.
A varredura de credenciais é uma rede de proteção, não uma garantia. Ela reduz risco; não substitui não deixar segredo no código.
4. Dados pessoais que tratamos
4.1 Conta
Nome, e-mail, foto de perfil (quando você entra por provedor externo), senha em formato irreversível (hash bcrypt) e, para contas federadas, o identificador no provedor.
4.2 Uso e progresso
Sinais de desempenho (classe D), sequência de dias, pontuação, cota diária consumida e telemetria da extensão (classe E).
4.3 Conteúdo que você escreve
Explicações que você registra deliberadamente para o time. A extensão avisa antes de enviar; é conteúdo autoral, não derivado de código.
4.4 Cobrança
Plano, status da assinatura e identificador de cliente no Stripe. Não recebemos nem armazenamos dados de cartão.
4.5 Administração
Registros de auditoria de ações sensíveis em contas de time: ação, quem fez, sobre quem. Nunca o conteúdo do que foi auditado.
5. O que não temos
Estes itens não existem nos nossos bancos de dados, por decisão de arquitetura:
- seu código-fonte e sua árvore de diretórios;
- os cards gerados a partir do seu repositório;
- o índice do seu repositório, que fica no seu computador.
Isso é verificável por você: a exportação de dados (seção 10) traz um campo notIncluded declarando exatamente o que não está lá. A promessa é estrutural, não uma frase de marketing.
6. Para que tratamos e com que base legal
| Finalidade | Base legal (LGPD / GDPR) |
|---|---|
| Criar e manter sua conta; entregar o serviço contratado | Execução de contrato — art. 7º, V / art. 6(1)(b) |
| Gerar cards a partir dos trechos enviados | Execução de contrato — art. 7º, V / art. 6(1)(b) |
| Cobrança e prevenção a fraude no pagamento | Execução de contrato e obrigação legal — art. 7º, V e II / art. 6(1)(b) e (c) |
| Segurança, auditoria e investigação de abuso | Legítimo interesse — art. 7º, IX / art. 6(1)(f) |
| Melhorar o produto a partir de telemetria agregada | Legítimo interesse — art. 7º, IX / art. 6(1)(f) |
| Comunicações de marketing, se houver | Consentimento — art. 7º, I / art. 6(1)(a) |
Quando a base é legítimo interesse, você pode se opor (seção 10).
7. Com quem compartilhamos
Não vendemos dados pessoais. Compartilhamos apenas com prestadores necessários para operar o serviço:
7.1 Provedores de modelo de linguagem
Recebem os trechos da classe B para gerar o card. Conforme o seu plano, podem ser: NVIDIA NIM, Groq, Google (Gemini) e OpenAI.
Enviamos a eles apenas o necessário para escrever a pergunta: os trechos recuperados para aquela consulta, sem o nome do repositório, sem caminho absoluto e sem identificador de cliente. A sua base de código completa não é compartilhada com nenhum deles, em nenhum plano.
O que nós fazemos e o que eles fazem são coisas diferentes. A EduPill não armazena os trechos enviados nem os cards gerados, e não os usa para treinar modelo nenhum.
Os provedores, por sua vez, tratam o que recebem segundo os termos deles, que variam por provedor e pelo plano contratado com cada um. Parte deles retém o conteúdo por um período para controle de uso, faturamento, segurança e prevenção a abuso; e determinadas camadas gratuitas permitem que o provedor use o conteúdo para melhorar os próprios serviços. Não podemos afirmar retenção zero de forma indistinta para todos.
Se a sua organização não pode aceitar essa condição, o Enterprise self-hosted mantém a geração dentro do seu próprio perímetro, sem provedor externo.
7.2 Demais operadores
- Stripe — processamento de pagamentos;
- Resend — envio de e-mails transacionais (confirmação de cadastro, avisos de conta);
- Google e GitHub — apenas se você optar por entrar com essas contas;
- o provedor de identidade da sua empresa, em contas com SSO;
- [PROVEDOR DE INFRAESTRUTURA] — hospedagem e banco de dados.
Também podemos compartilhar dados para cumprir ordem judicial ou obrigação legal, e informaremos você sempre que a lei permitir.
8. Transferência internacional
Nossa infraestrutura principal fica na União Europeia (Alemanha). Alguns provedores de modelo de linguagem e o processador de pagamentos operam nos Estados Unidos, o que implica transferência internacional dos dados descritos na seção 7.
Essas transferências se apoiam em cláusulas contratuais padrão e nas garantias previstas no art. 33 da LGPD e no capítulo V do GDPR.
9. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Trechos de código (classe B) | Não são persistidos — trafegam e são descartados |
| Cards gerados (classe C) | Não são persistidos |
| Conta e progresso | Enquanto a conta existir |
| Sinais e telemetria | Enquanto a conta existir; agregados podem permanecer de forma anonimizada |
| Registros de auditoria | [PRAZO] após o evento |
| Dados fiscais de cobrança | Pelo prazo exigido pela legislação tributária |
Encerrada a conta, excluímos ou anonimizamos os dados no prazo de [PRAZO], ressalvado o que a lei obrigue a guardar.
10. Seus direitos
A LGPD (art. 18) e o GDPR (arts. 15 a 22) garantem a você:
- Confirmação e acesso — saber se tratamos seus dados e obter cópia;
- Correção de dados incompletos ou desatualizados;
- Portabilidade em formato estruturado;
- Eliminação dos dados tratados com base em consentimento;
- Oposição a tratamento baseado em legítimo interesse;
- Informação sobre com quem compartilhamos;
- Revogação do consentimento, quando for essa a base.
O acesso e a portabilidade estão disponíveis de forma imediata: o painel oferece exportação completa em JSON de tudo que guardamos sobre você — incluindo a declaração do que não guardamos.
Para os demais direitos, escreva para privacidade@edupill.plaxo.app. Respondemos em até 15 dias.
Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) ou, no Espaço Econômico Europeu, à autoridade de proteção de dados do seu país.
11. Segurança
Entre as medidas que adotamos:
- tráfego cifrado em trânsito (TLS);
- senhas guardadas com hash bcrypt; nunca em texto claro;
- credenciais de sessão de longa duração guardadas como hash, com rotação a cada renovação;
- na extensão, credenciais no cofre do sistema operacional, não em arquivo de configuração;
- isolamento entre organizações, com verificação de vínculo em cada acesso a dado de time;
- capacidade de encerrar todas as sessões de um usuário imediatamente;
- registro de auditoria de operações sensíveis.
Nenhum sistema é totalmente seguro. Em caso de incidente com risco relevante aos titulares, comunicaremos você e a ANPD nos prazos legais.
12. Cookies e armazenamento local
Não usamos cookies de publicidade nem rastreadores de terceiros. O painel guarda no seu navegador apenas o necessário para manter a sessão e lembrar preferências como idioma e time ativo. A extensão guarda o índice do repositório e o log de egresso na sua máquina.
13. Menores
O serviço não se destina a menores de 18 anos e não coletamos conscientemente dados de crianças ou adolescentes. Se identificarmos, excluiremos.
14. Alterações nesta política
Podemos atualizar esta política. Mudanças relevantes são comunicadas por e-mail ou aviso no produto com pelo menos 30 dias de antecedência, e a data de vigência no topo é sempre atualizada.
Uma versão em inglês está disponível em /privacy. Em caso de divergência, prevalece esta versão em português.
15. Contato
Encarregado (DPO): privacidade@edupill.plaxo.app
Assuntos gerais: contato@edupill.plaxo.app