Voltar ao início

Última atualização: 15 de abril de 2026

Política de Privacidade

A BlueAI Solutions Ltda., inscrita no CNPJ sob o nº XX.XXX.XXX/0001-XX ("BlueAI", "nós", "nosso"), é a controladora dos dados pessoais tratados pelo serviço BlueAI Akira, nos termos da Lei nº 13.709/2018 (LGPD). Aqui você encontra, de forma direta, o que coletamos, por que coletamos e como mantemos tudo seguro.

O Encarregado de Proteção de Dados (DPO) da BlueAI Solutions pode ser contatado pelo e-mail contato.akira@blueaisolutions.com.br, nos termos do Art. 41 da LGPD.

1. Dados que coletamos

Quando você cria uma conta ou conecta seu GitHub, coletamos apenas o necessário para o serviço funcionar:

  • Conta: seu nome, e-mail e foto de perfil do GitHub.
  • Repositórios: nomes dos repos, pull requests e trechos de código (diffs) enviados para revisão.
  • Uso do serviço: páginas visitadas, ações realizadas e métricas de performance.
  • Pagamento: processado diretamente pelo Stripe. Nenhum número de cartão passa pelos nossos servidores.

2. Bases legais e finalidades

Seus dados existem para fazer o Akira funcionar para você — nada além disso. Cada tratamento tem uma base legal específica conforme a LGPD:

  • Execução do contrato (Art. 7º, V): analisar seus pull requests, exibir métricas no painel e processar pagamentos.
  • Consentimento (Art. 7º, I): envio de comunicações promocionais — que você pode cancelar a qualquer momento.
  • Legítimo interesse (Art. 7º, IX): dados de uso para melhorar a qualidade e estabilidade do serviço.
  • Obrigação legal (Art. 7º, II): registros de faturamento mantidos conforme exigências fiscais brasileiras.

3. Análise de código e IA

Sabemos que seu código é o seu trabalho — e tratamos ele com respeito. Apenas os diffs dos seus PRs são enviados a modelos de IA (Google Gemini ou Anthropic Claude), exclusivamente para análise de segurança e qualidade. Não enviamos repositórios completos, histórico de commits, credenciais nem variáveis de ambiente.

Seu código nunca é usado para treinar modelos de IA. A análise acontece sob demanda, no momento da revisão, e os resultados ficam armazenados apenas para exibição no seu painel. Nenhum trecho de código é retido, compartilhado ou reutilizado para qualquer outra finalidade.

Ambos os provedores (Google LLC e Anthropic PBC) estão sediados nos EUA. O envio dos diffs constitui transferência internacional de dados nos termos do Art. 33 da LGPD, realizada com base em cláusulas contratuais que garantem nível adequado de proteção. De acordo com as políticas atuais dos provedores, os dados de entrada podem ser retidos temporariamente (até 30 dias) para detecção de abuso, sendo excluídos automaticamente após esse período.

4. Compartilhamento e transferência internacional

Não vendemos seus dados. Ponto. Compartilhamos apenas com os parceiros técnicos necessários para o serviço funcionar:

  • Stripe, Inc. (EUA): processa seus pagamentos com segurança. Certificado PCI-DSS Nível 1 — o mais alto padrão do setor.
  • Supabase, Inc. (EUA): cuida da autenticação e do armazenamento dos seus dados, com criptografia em repouso.
  • Google LLC e Anthropic PBC (EUA): recebem apenas os diffs para análise de código, conforme a Seção 3.
  • Vercel, Inc. (EUA): hospeda o site e coleta analytics anônimos de desempenho.
  • Contabo GmbH (Alemanha): hospeda a infraestrutura de backend (API e serviços) em servidores dedicados.

Todos os provedores acima estão fora do Brasil, configurando transferência internacional de dados (Art. 33 da LGPD). Essas transferências são realizadas mediante cláusulas contratuais que garantem nível de proteção compatível com a legislação brasileira.

5. Segurança

Protegemos seus dados com as mesmas práticas que esperamos de qualquer ferramenta de desenvolvimento séria — medidas técnicas e administrativas aptas a proteger contra acessos não autorizados, perda ou qualquer tratamento inadequado:

  • Criptografia em trânsito (TLS/HTTPS) em todas as comunicações.
  • Autenticação segura via OAuth 2.0 do GitHub, com sessões gerenciadas pelo Supabase Auth.
  • Row Level Security (RLS) no banco de dados — cada usuário só acessa o que é seu.
  • Credenciais e variáveis de ambiente gerenciadas de forma segura via Infisical.
  • Acesso aos servidores de produção restrito à equipe técnica autorizada.
  • Revisão periódica das práticas de segurança e políticas de acesso.

Nenhum sistema é 100% seguro. Caso identifique qualquer vulnerabilidade ou suspeita de incidente, entre em contato imediatamente pelo e-mail contato.akira@blueaisolutions.com.br.

6. Retenção e eliminação de dados

Mantemos seus dados apenas pelo tempo necessário. Aqui estão os prazos por categoria:

  • Dados de conta (nome, e-mail, avatar): enquanto a conta estiver ativa. Excluídos em até 30 dias após a exclusão da conta.
  • Dados de revisão (diffs e resultados): enquanto a conta existir. Excluídos em até 30 dias após a exclusão.
  • Pagamento e faturamento: mantidos por 5 anos conforme legislação tributária (Art. 174 do CTN).
  • Registros de acesso (logs): mantidos por 6 meses conforme o Marco Civil da Internet (Art. 15, Lei nº 12.965/2014).
  • Analytics: coletados de forma anônima pelo Vercel Analytics, sem identificação pessoal.

Após o término do tratamento, os dados são eliminados — exceto nas hipóteses de conservação previstas no Art. 16 da LGPD (obrigação legal, pesquisa ou uso exclusivo do controlador com anonimização).

7. Seus direitos como titular de dados

A LGPD garante que você está no controle. Nos termos do Art. 18, você pode a qualquer momento:

  • Confirmar se tratamos seus dados pessoais.
  • Acessar os dados que temos sobre você.
  • Corrigir dados incompletos, inexatos ou desatualizados.
  • Solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos.
  • Pedir a portabilidade dos seus dados para outro serviço.
  • Solicitar a eliminação dos dados tratados com base no consentimento.
  • Saber exatamente com quem seus dados são compartilhados.
  • Ser informado sobre as consequências de não fornecer consentimento — no caso, a impossibilidade de usar o serviço de revisão de código.
  • Revogar seu consentimento a qualquer momento.

Para exercer qualquer desses direitos, envie um e-mail para contato.akira@blueaisolutions.com.br com o assunto "Direitos LGPD". Responderemos em até 15 dias úteis. Caso não fique satisfeito com a resposta, você pode apresentar reclamação à ANPD (Autoridade Nacional de Proteção de Dados).

8. Cookies e analytics

Usamos apenas cookies essenciais — os que mantêm seu login funcionando e suas preferências salvas. Sem surpresas:

  • Cookies de sessão (Supabase Auth): necessários para autenticação. Não podem ser desativados.
  • Vercel Analytics: coleta dados anônimos e agregados sobre desempenho do site. Não usa cookies de rastreamento entre sites e não identifica você pessoalmente.

Não usamos cookies de publicidade, remarketing ou rastreamento comportamental. Zero.

9. Crianças e adolescentes

O BlueAI Akira não é direcionado a menores de 18 anos e não coletamos intencionalmente dados de crianças ou adolescentes. Caso tomemos conhecimento de que dados de um menor foram coletados sem consentimento do responsável legal, tomaremos as medidas necessárias para excluí-los imediatamente.

10. Incidentes de segurança

Em caso de incidente que possa acarretar risco ou dano aos titulares de dados, comunicaremos a ANPD e os titulares afetados em prazo razoável, conforme o Art. 48 da LGPD, informando a natureza dos dados afetados, os riscos envolvidos e as medidas adotadas para mitigar os efeitos.

11. Alterações nesta política

Podemos atualizar esta política para refletir mudanças no serviço ou na legislação. Alterações significativas serão comunicadas com antecedência mínima de 15 dias por e-mail ou aviso no serviço. Quando as alterações afetarem tratamentos baseados em consentimento, solicitaremos novo consentimento. A data da última atualização estará sempre no topo desta página.

12. Fale com a gente

Para dúvidas sobre privacidade, exercer seus direitos ou reportar qualquer preocupação, escreva para: contato.akira@blueaisolutions.com.br