Política de Privacidade

    Versão preliminar em revisão jurídica

    Versão 0.9.0

    Sumário

    1. Sobre esta Política
    2. Controlador ou operador: o que esta Política não abrange
    3. O que coletamos, de onde vem, por que usamos e nossas bases legais
    4. Dados sensíveis
    5. Crianças e estudantes
    6. Tratamento por IA e decisões automatizadas
    7. Quem recebe dados pessoais
    8. Transferências internacionais
    9. Segurança
    10. Por quanto tempo guardamos os dados
    11. Seus direitos
    12. Estados Unidos: divulgações das leis estaduais de privacidade
    13. Cookies e tecnologias semelhantes
    14. Comunicações de marketing e como deixar de recebê-las
    15. Aplicativos de consumo, ferramentas gratuitas e adendos de produto
    16. Alterações desta Política
    17. Fale conosco, representantes e autoridades de proteção de dados

    1. Sobre esta Política

    1.1 Quem somos

    SonhoLab é o nome fantasia de L. M. PEREZ MONTANA, empresa individual brasileira (Empresário Individual, Microempresa), CNPJ 61.620.014/0001-00, com sede em Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, CEP 60181-227, Brasil.

    Nesta Política, "SonhoLab", "nós" e "nosso(s)/nossa(s)" referem-se a L. M. PEREZ MONTANA.

    1.2 Encarregado pelo tratamento de dados pessoais (Encarregado)

    Nosso encarregado pelo tratamento de dados pessoais (Encarregado pelo tratamento de dados pessoais, nos termos do art. 41 da LGPD) é Leandro Manuel Pérez Montañana. Você pode contatar o Encarregado em contacto@sonholab.com. O Encarregado atende às solicitações de pessoas e das autoridades de proteção de dados, e se comunica em português, conforme exige a lei brasileira.

    1.3 Representantes na UE e no Reino Unido

    Estamos estabelecidos no Brasil. Para as pessoas no Espaço Econômico Europeu (EEE), estamos nomeando um representante nos termos do art. 27 do GDPR:

    • Representante na UE: A SonhoLab está nomeando um representante na União Europeia (Irlanda). Até que a nomeação seja publicada, residentes na UE podem entrar em contato pelo e-mail contacto@sonholab.com.
    • Representante no Reino Unido: nenhum. Atualmente não direcionamos nossos serviços ao Reino Unido e, por isso, não nomeamos um representante nos termos do art. 27 do UK GDPR. Se passarmos a fazê-lo, nomearemos um e o indicaremos aqui. As pessoas no Reino Unido mantêm todos os seus direitos previstos no UK GDPR.

    Quando a nomeação for publicada, você e qualquer autoridade de proteção de dados poderão contatar nosso representante na UE sobre qualquer questão relacionada ao nosso tratamento de dados pessoais. A nomeação de um representante não altera a nossa própria responsabilidade.

    1.4 Escopo e como esta Política se relaciona com os nossos outros documentos

    Esta Política faz parte da Central Jurídica da SonhoLab. Ela funciona em camadas:

    1. Documentos principais se aplicam a todos. Eles incluem esta Política, os Termos de Serviço (01-terms-of-service.md), o Adendo de Tratamento de Dados (DPA) (03-data-processing-addendum.md), Suboperadores e Transferências Internacionais (04-subprocessors.md), a Política de Cookies (05-cookie-policy.md), o Aviso de Transparência sobre IA (07-ai-transparency.md), Segurança e Resposta a Incidentes (08-security-and-incidents.md), Seus Direitos de Privacidade e Como Exercê-los (09-data-rights-requests.md) e a Tabela de Retenção de Dados (10-retention-schedule.md).
    2. Suplementos regionais acrescentam regras para a sua região: Suplemento Brasil (R-br-lgpd.md), Suplemento EEE e Reino Unido (R-eu-uk.md), Suplemento Estados Unidos (R-us-states.md) e Suplemento América Latina (R-latam.md).
    3. Adendos de produto acrescentam regras para produtos específicos, como Hades, Verita, Clínicas ou nossos jogos. A Seção 15 os lista. Os adendos específicos de produto se aplicam apenas aos produtos oferecidos sob eles e são publicados na Central Jurídica quando o produto é oferecido.

    Se um adendo de produto ou suplemento regional lhe conferir mais proteção do que esta Política, aplica-se o texto mais protetivo.

    Idioma. O inglês é o texto principal. Publicamos traduções em português (Brasil), espanhol, francês, alemão, hindi, indonésio e russo. Para usuários no Brasil, o texto em português (pt-BR) é vinculante na medida exigida pela lei brasileira. Quando a lei do seu país exigir que a sua versão no idioma local prevaleça, essa versão prevalece.

    1.5 Termos que usamos

    • Dados pessoais significa qualquer informação sobre uma pessoa natural viva identificada ou identificável. Nas leis estaduais dos EUA, costumam ser chamados de "personal information".
    • Sistema significa qualquer produto de software da SonhoLab, como Inventário, Verita, Clínicas, Granja, Bidstream, Brain SaaS, CobraDia, CRM Imobiliário, Sistema Restaurante, Passayum, Bilheteria, Speed, PDF Free, Jesse ou Digital Team OS.
    • Cliente significa uma empresa, escola, clínica ou outra organização que usa um Sistema nos termos dos nossos Termos de Serviço.
    • Dados do Cliente significa os dados pessoais que um Cliente, ou os usuários do Cliente, carregam em um Sistema ou coletam por meio dele.
    • Conta de Organização significa a conta que um Cliente cria por meio do nosso cadastro central. Uma Conta de Organização pode acessar todos os Sistemas que a organização selecionar.
    • Usuário significa uma pessoa que acessa uma Conta de Organização ou um dos nossos aplicativos de consumo.

    2. Controlador ou operador: o que esta Política não abrange

    2.1 Quando a SonhoLab é controladora

    Somos controlador (nas leis estaduais dos EUA, o "business" ou "controller") quando decidimos por que e como os dados pessoais são usados. Isso abrange:

    • nossos sites, incluindo sonholab.com e as páginas de apresentação dos nossos produtos;
    • o cadastro central em sonholab.com/{lang}/registro e o painel de controle em control.sonholab.com;
    • os dados de login e o perfil de cada Usuário de uma Conta de Organização;
    • planos, faturamento e pagamentos;
    • nossa central de suporte (Sofia) e o assistente de chat do nosso site (Tifa);
    • nosso próprio assistente de vendas e suporte no WhatsApp, que é um canal da nossa central de suporte (Sofia);
    • marketing, newsletters e listas de espera;
    • nossas ferramentas web gratuitas;
    • nossos aplicativos de consumo: PDF Free, SonhoLab Poker, Casa Embrujada (Roblox), o Portal de Empregos e ComexCalc, e Hades (atualmente não oferecido ao público; o acesso é restrito a testadores convidados);
    • segurança, prevenção de fraudes e conformidade legal para todos os itens acima.

    Esta Política abrange esses dados.

    2.2 Quando a SonhoLab é operadora

    Quando um Cliente usa um Sistema, o Cliente decide quais dados carregar e por quê. Para esses Dados do Cliente, o Cliente é o controlador e a SonhoLab é a operadora (nas leis estaduais dos EUA, o "service provider" ou "processor").

    Exemplos de Dados do Cliente:

    • estudantes, responsáveis e notas no Verita (a escola é a controladora);
    • pacientes e prontuários no Clínicas (a clínica é a controladora);
    • devedores no CobraDia (o credor é o controlador);
    • os clientes finais que conversam com uma empresa por meio do Jesse ou do Digital Team OS (a empresa é a controladora);
    • produtos, contatos de clientes e registros de despacho no Inventário, e produtos, fornecedores e contatos no CRM Imobiliário ou no Sistema Restaurante;
    • motoristas, entregadores, compradores e vendedores no Speed ou no Passayum;
    • trabalhadores e registros de campo no Granja.

    Esta Política não abrange os Dados do Cliente. Para os Dados do Cliente:

    • o aviso de privacidade do próprio Cliente informa como os seus dados são usados;
    • o nosso Adendo de Tratamento de Dados (DPA) (03-data-processing-addendum.md) estabelece os nossos deveres perante o Cliente;
    • Suboperadores e Transferências Internacionais (04-subprocessors.md) lista os provedores que nos ajudam a operar os Sistemas.

    Tratamos os Dados do Cliente somente conforme as instruções documentadas do Cliente. Não usamos os Dados do Cliente para finalidades próprias. Não os vendemos. Não os usamos para treinar modelos de IA.

    2.3 Situações mistas

    Uma mesma pessoa pode se relacionar conosco nos dois papéis. Por exemplo, se você é um professor que acessa o Verita:

    • o seu e-mail de login, senha e histórico de acessos são tratados pela SonhoLab como controladora, nos termos desta Política (seção 3.2.4);
    • as notas e mensagens que você insere são Dados do Cliente controlados pela sua escola.

    Também mantemos dados limitados do serviço sobre como cada Conta de Organização usa um Sistema (por exemplo, o número de pessoas ativas e o armazenamento utilizado) para aplicar os limites e a capacidade do plano. Tratamos esses dados como controladores, nos termos desta Política. Eles não incluem o conteúdo dos Dados do Cliente.

    2.4 Se você é estudante, paciente, devedor ou cliente final de um dos nossos Clientes

    Envie a sua solicitação de privacidade à organização que mantém os seus dados. Se você a enviar para nós, informaremos que atuamos como operadora, encaminharemos a sua solicitação a essa organização e a ajudaremos a responder. Seus Direitos de Privacidade e Como Exercê-los (09-data-rights-requests.md) explica esse processo.


    3. O que coletamos, de onde vem, por que usamos e nossas bases legais

    3.1 Como ler esta seção

    Cada tabela abaixo descreve uma atividade de tratamento. Para cada uma, indicamos:

    • Dados: as categorias de dados pessoais;
    • Origem: de onde os obtemos;
    • Finalidades: por que os usamos;
    • Base legal: a base brasileira (LGPD, art. 7º, ou art. 11 para dados sensíveis) e a base no EEE/Reino Unido (GDPR, art. 6, ou art. 9 para categorias especiais de dados);
    • Categorias dos EUA: a categoria correspondente na lei da Califórnia, para fins do aviso no momento da coleta exigido pelas leis estaduais dos EUA (a seção 12 as explica);
    • Retenção: por quanto tempo os guardamos. A Tabela de Retenção de Dados (10-retention-schedule.md) contém as regras completas.

    Coletamos apenas o necessário para cada finalidade. Não usamos dados para uma nova finalidade incompatível com a original sem antes informar você e, quando a lei exigir, pedir o seu consentimento.

    3.2 Atividades de tratamento

    3.2.1 Visita aos nossos sites

    DadosEndereço IP, data e hora, página solicitada, página de origem, tipo de navegador e de dispositivo, idioma, códigos de erro
    OrigemO seu navegador, automaticamente
    FinalidadesEntregar a página; manter o site seguro; prevenir abusos e ataques; diagnosticar erros; cumprir o nosso dever legal de guardar registros de acesso
    Base legalBrasil: cumprimento de obrigação legal (LGPD, art. 7º, II; Marco Civil da Internet, art. 15) e legítimo interesse (art. 7º, IX). EEE/Reino Unido: legítimo interesse na segurança e na prestação do serviço (GDPR, art. 6(1)(f))
    Categorias dos EUAIdentificadores; atividade na internet ou em outra rede eletrônica
    Retenção6 meses; até 12 meses quando necessário para uma investigação de segurança

    3.2.2 Análise de uso do site (somente com o seu consentimento)

    DadosPáginas visualizadas, tempo na página, cliques em botões principais, localização aproximada derivada do IP (país ou cidade), tipo de dispositivo e de navegador, um identificador analítico aleatório armazenado em um cookie
    OrigemO seu navegador, por meio do Google Analytics 4, somente depois que você aceita os cookies de análise
    FinalidadesEntender quais páginas e idiomas são úteis; melhorar o conteúdo e a navegação
    Base legalBrasil: consentimento (LGPD, art. 7º, I). EEE/Reino Unido: consentimento (GDPR, art. 6(1)(a); ePrivacy Directive, art. 5(3); UK PECR, reg. 6)
    Categorias dos EUAIdentificadores (identificador on-line); atividade na internet ou em outra rede eletrônica; geolocalização (apenas aproximada)
    RetençãoA duração dos cookies e a retenção dos dados de análise estão indicadas na Política de Cookies (05-cookie-policy.md). O Google Analytics 4 guarda os dados de eventos por 2 meses.

    O Google Signals está desativado. Os sinais de personalização de anúncios estão desativados. Não vinculamos a análise de uso a produtos de publicidade. A análise de uso não é carregada até que você a aceite, e você pode revogar o consentimento a qualquer momento pelo link "Preferências de cookies" em todas as páginas.

    3.2.3 Chat do site e nossos assistentes de IA

    Operamos um assistente de chat com IA em nossos sites (Tifa) e um assistente de vendas e suporte com IA no WhatsApp, que é um canal da nossa central de suporte (Sofia). Ambos informam, no início da conversa, que são assistentes de IA da SonhoLab. Você pode pedir para falar com um ser humano a qualquer momento.

    DadosSuas mensagens e as respostas do assistente; quaisquer dados de contato que você decida fornecer (nome, e-mail, telefone, empresa, país); o que lhe interessa (produto, faixa de orçamento, prazo); no WhatsApp, o seu número de WhatsApp e o nome do perfil, e as mensagens de voz que você enviar
    OrigemVocê
    FinalidadesResponder às suas perguntas; encaminhar você a uma pessoa; dar seguimento a um pedido de orçamento, demonstração ou acesso; melhorar as respostas que o assistente dá
    Base legalBrasil: procedimentos preliminares relacionados a contrato, a seu pedido (LGPD, art. 7º, V) e legítimo interesse em responder a consultas (art. 7º, IX). EEE/Reino Unido: diligências pré-contratuais (GDPR, art. 6(1)(b)) e legítimo interesse (art. 6(1)(f))
    Categorias dos EUAIdentificadores; informações comerciais (produtos de interesse); informações de áudio (mensagens de voz); informações profissionais (empresa, cargo)
    RetençãoAs conversas que se tornam uma solicitação de suporte seguem o prazo dos chamados de suporte (24 meses após o encerramento). Os dados de contato que você fornece para seguimento seguem o prazo dos leads de marketing (até você cancelar a inscrição ou 24 meses sem interação). Conversas no WhatsApp: 12 meses, em janela móvel. Transcrições do chat do site que não se tornam chamado nem lead: 12 meses.

    As mensagens do chat e as mensagens de voz são tratadas pela OpenAI, por meio da conta de API própria da SonhoLab, sob um contrato que a proíbe de treinar com os seus dados. Não compartilhe dados sensíveis no chat. A Seção 6 e o Aviso de Transparência sobre IA (07-ai-transparency.md) trazem mais detalhes.

    3.2.4 Cadastro central e Contas de Organização

    DadosDa organização: nome, país, telefone, idioma preferido, os Sistemas selecionados, plano, o caminho de URL ou o domínio personalizado usado. De cada pessoa: nome, e-mail, telefone (opcional), função na organização, senha (armazenada apenas como hash irreversível), links de acesso enviados por e-mail, data de cadastro, último acesso, endereço IP no cadastro, origem da campanha (tags UTM) se você chegou por uma campanha
    OrigemVocê. Se um colega convidou você, o administrador da sua organização nos forneceu o seu nome e e-mail
    FinalidadesCriar e operar a Conta de Organização; permitir que você acesse todos os Sistemas que a sua organização selecionou; provisionar automaticamente os planos Gratuitos; habilitar os planos pagos após o pedido e o pagamento; enviar avisos da conta (incluindo avisos de inatividade e de exclusão); manter a conta segura; aplicar os limites do plano; manter registros operacionais internos dos cadastros (slug da organização, Sistemas selecionados, país, origem da campanha)
    Base legalBrasil: execução de contrato (LGPD, art. 7º, V); legítimo interesse para segurança e prevenção de fraudes (art. 7º, IX). EEE/Reino Unido: execução de contrato (GDPR, art. 6(1)(b)); legítimo interesse para segurança (art. 6(1)(f))
    Categorias dos EUAIdentificadores; registros de clientes; informações comerciais; atividade na internet ou em outra rede eletrônica; informações profissionais; informações pessoais sensíveis (credenciais de login da conta)
    RetençãoDurante a existência da conta e por mais 30 dias após o cancelamento; depois, são excluídos. Os planos Gratuitos sem atividade são excluídos após 90 dias de inatividade, depois de 2 avisos prévios

    Dados obrigatórios. Precisamos de nome, e-mail e senha para criar uma conta. Sem eles, não podemos criá-la nem protegê-la. O telefone e as preferências de marketing são opcionais.

    3.2.5 Registros de aceite e de consentimento

    DadosQual documento você aceitou ou qual consentimento você deu (por exemplo, os Termos de Serviço, esta Política, o DPA, o consentimento de marketing, as escolhas de cookies); sua versão e impressão digital; data e hora; a conta ou o navegador que aceitou; endereço IP
    OrigemVocê, quando aceita ou faz uma escolha
    FinalidadesComprovar o que foi acordado e quando; respeitar as suas escolhas; defender-nos em reclamações judiciais
    Base legalBrasil: cumprimento de obrigação legal e prestação de contas (LGPD, arts. 7º, II, e 8º, §2º) e exercício regular de direitos em processo judicial (art. 7º, VI). EEE/Reino Unido: responsabilidade demonstrável (GDPR, arts. 5(2) e 7(1)) e legítimo interesse na defesa de reclamações (art. 6(1)(f))
    Categorias dos EUAIdentificadores; atividade na internet ou em outra rede eletrônica
    Retenção5 anos após o término da relação

    3.2.6 Planos, faturamento e pagamentos

    DadosNome e e-mail do contato de faturamento; nome e endereço da organização; número do documento de identidade do titular da conta e identificador fiscal da organização (por exemplo, CPF ou CNPJ no Brasil), coletados somente quando a Organização migra para um plano pago e usados apenas para identificar a parte contratante e emitir notas fiscais — nunca solicitados para planos Gratuitos; plano, preço, moeda, notas fiscais, data de pagamento, status do pagamento, os últimos dígitos e a bandeira do seu cartão, e referências de pagamento
    OrigemVocê; nosso provedor de pagamentos (Stripe)
    FinalidadesCobrar os planos pagos; emitir notas fiscais; conciliar pagamentos; tratar reembolsos e estornos (chargebacks); manter registros fiscais e contábeis; prevenir fraudes em pagamentos
    Base legalBrasil: execução de contrato (LGPD, art. 7º, V); cumprimento de obrigação legal prevista na legislação tributária brasileira (art. 7º, II); proteção do crédito, quando pertinente (art. 7º, X). EEE/Reino Unido: execução de contrato (GDPR, art. 6(1)(b)); legítimo interesse em cumprir a legislação tributária brasileira (art. 6(1)(f)), pois o art. 6(1)(c) do GDPR abrange apenas o direito da UE ou dos Estados-membros
    Categorias dos EUAIdentificadores; registros de clientes (incluindo dados parciais de cartão de pagamento); informações comerciais; informações pessoais sensíveis (identificador governamental, apenas para planos pagos)
    Retenção5 anos (legislação tributária brasileira), ou mais, se a lei exigir

    Não armazenamos números completos de cartão. A Stripe coleta e armazena os dados do seu cartão de pagamento. Em alguns países, um meio de pagamento local pode ser oferecido na finalização da compra. A Stripe e as bandeiras de cartão também podem tratar os seus dados como controladores independentes, para cumprir seus próprios deveres de prevenção de fraudes e de conformidade.

    3.2.7 Central de suporte

    A nossa central de suporte (Sofia, em soporte.sonholab.com) atende aos chamados de Clientes e Usuários.

    DadosNome, e-mail e organização de quem faz a solicitação; o texto do chamado, comentários, anexos e capturas de tela; o Sistema envolvido; histórico e status do chamado
    OrigemVocê; o administrador da sua organização
    FinalidadesResponder e resolver o problema; classificar e encaminhar chamados; sugerir respostas; medir os tempos de resposta
    Base legalBrasil: execução de contrato (LGPD, art. 7º, V); legítimo interesse em melhorar o suporte (art. 7º, IX). EEE/Reino Unido: execução de contrato (GDPR, art. 6(1)(b)); legítimo interesse (art. 6(1)(f))
    Categorias dos EUAIdentificadores; registros de clientes; informações profissionais; informações de áudio ou visuais (capturas de tela)
    Retenção24 meses após o encerramento do chamado

    A nossa central de suporte usa IA (OpenAI) para classificar chamados, ler capturas de tela e redigir respostas. Uma pessoa supervisiona o processo de suporte, e você sempre pode pedir que um ser humano trate o seu chamado. As capturas de tela podem mostrar Dados do Cliente. Recorte ou desfoque tudo aquilo de que não precisamos. Quaisquer Dados do Cliente que cheguem ao suporte continuam sendo tratados nos termos do DPA.

    3.2.8 Avisos de serviço, de segurança e jurídicos

    DadosNome, e-mail, telefone, idioma, status da conta e do plano
    OrigemA sua conta
    FinalidadesEnviar mensagens de que você precisa para usar o serviço: links de acesso, recibos, alterações de plano, avisos de inatividade e de exclusão, alertas de segurança, avisos de incidentes, alterações dos nossos documentos jurídicos
    Base legalBrasil: execução de contrato e cumprimento de obrigação legal (LGPD, art. 7º, V e II). EEE/Reino Unido: execução de contrato (GDPR, art. 6(1)(b)); legítimo interesse (art. 6(1)(f))
    Categorias dos EUAIdentificadores; registros de clientes
    RetençãoDurante a existência da conta e por mais 30 dias após o cancelamento

    Você não pode deixar de receber essas mensagens enquanto tiver uma conta, porque elas fazem parte do serviço. Elas não contêm publicidade.

    3.2.9 Marketing, newsletters e listas de espera

    DadosNome, e-mail, telefone ou número de WhatsApp (se você o fornecer), empresa, país, idioma, os produtos sobre os quais você perguntou, o seu consentimento e a data dele. Não rastreamos se você abre nossos e-mails. Contamos os cliques em links apenas de forma agregada, e não por pessoa
    OrigemVocê, quando entra em uma lista de espera, se inscreve, solicita uma demonstração ou marca uma caixa de marketing
    FinalidadesAvisar você quando um produto sobre o qual perguntou for lançado; enviar novidades e ofertas sobre produtos SonhoLab; convidar você para demonstrações
    Base legalBrasil: consentimento (LGPD, art. 7º, I), ou legítimo interesse para clientes empresariais existentes, sobre produtos semelhantes (art. 7º, IX), com opção de descadastramento em todas as mensagens. EEE/Reino Unido: consentimento (GDPR, art. 6(1)(a); ePrivacy Directive, art. 13; UK PECR, reg. 22), ou o "soft opt-in" para clientes existentes quando a lei o permitir
    Categorias dos EUAIdentificadores; informações comerciais; informações profissionais
    RetençãoAté você cancelar a inscrição, ou 24 meses sem interação

    A Seção 14 explica como deixar de receber essas comunicações.

    3.2.10 Ferramentas web gratuitas

    Oferecemos ferramentas gratuitas em sonholab.com (por exemplo, ferramentas de PDF, imagem, QR e metadados).

    DadosNas ferramentas identificadas como "processado no seu navegador": o arquivo nunca sai do seu dispositivo e não recebemos nada dele. Nas ferramentas identificadas como "enviado para processamento": o arquivo que você envia e o resultado, pelo tempo necessário para processá-lo. Em todas as ferramentas: uma contagem anônima de uso (nome da ferramenta e data, sem nenhum identificador)
    OrigemVocê
    FinalidadesExecutar a ferramenta que você solicitou; contar com que frequência cada ferramenta é usada
    Base legalBrasil: execução de contrato a seu pedido (LGPD, art. 7º, V). EEE/Reino Unido: execução de contrato (GDPR, art. 6(1)(b))
    Categorias dos EUANenhuma para as ferramentas locais. Para arquivos enviados: o que quer que o arquivo contenha
    RetençãoOs arquivos enviados são excluídos em até 1 hora após o processamento. As contagens anônimas são mantidas como estatísticas

    Quando a página de uma ferramenta mostra uma identificação, ela indica qual das duas se aplica. Se a página de uma ferramenta não mostrar nenhuma identificação, considere-a "enviado para processamento". Os Termos de Ferramentas Gratuitas e Serviços de Conteúdo (P-content-tools.md) trazem os detalhes.

    DadosRegistros (logs), identificadores de conta, endereços IP, dados de dispositivo e de navegador, tentativas de login malsucedidas, eventos de limitação de taxa, denúncias de abuso e registros das nossas decisões
    OrigemAutomaticamente; outros usuários; nossos provedores; autoridades
    FinalidadesProteger contas, Sistemas e pessoas; detectar e impedir fraudes, spam, ataques e uso indevido; investigar incidentes; fazer cumprir os nossos Termos de Serviço e a Política de Uso Aceitável (06-acceptable-use-policy.md); responder a solicitações legítimas (ver Solicitações de Autoridades e Órgãos de Segurança, 12-law-enforcement.md); constituir, exercer ou defender direitos em reclamações judiciais
    Base legalBrasil: cumprimento de obrigação legal (LGPD, art. 7º, II); exercício regular de direitos em processo (art. 7º, VI); legítimo interesse (art. 7º, IX); prevenção à fraude e segurança (art. 11, II, g, quando houver dados sensíveis). EEE/Reino Unido: cumprimento de obrigação legal quando se aplicar o direito da UE ou do Reino Unido (GDPR, art. 6(1)(c)); legítimo interesse (art. 6(1)(f)); no Reino Unido, os legítimos interesses reconhecidos para segurança e prevenção de crimes, quando aplicáveis
    Categorias dos EUAIdentificadores; atividade na internet ou em outra rede eletrônica
    RetençãoRegistros de acesso: 6 meses, até 12 meses para investigações. Registro de incidentes: 5 anos. Outros registros: pelo tempo necessário para a investigação ou a reclamação; depois, conforme a Tabela de Retenção de Dados

    3.2.12 Registros de compras públicas (Bidstream)

    O Bidstream reúne registros públicos de licitações e de adjudicação de contratos. Esses registros às vezes incluem os nomes, e-mails corporativos ou telefones de pessoas de contato de compradores ou fornecedores.

    DadosNome, cargo, organização, dados de contato corporativos, conforme publicados no registro da licitação
    OrigemPortais de compras públicas e diários oficiais (fontes publicamente disponíveis)
    FinalidadesPermitir que os usuários do Bidstream encontrem e analisem licitações públicas
    Base legalBrasil: legítimo interesse, para dados tornados manifestamente públicos (LGPD, art. 7º, IX e §§3º-4º). EEE/Reino Unido: legítimo interesse (GDPR, art. 6(1)(f))
    Categorias dos EUAIdentificadores; informações profissionais
    Retenção24 meses após o encerramento do edital, o que abrange o período de adjudicação

    Você pode se opor a qualquer momento, e removeremos os seus dados, a menos que tenhamos motivos imperiosos. O Adendo de Inteligência em Compras Públicas (P-procurement.md) traz os detalhes.

    3.2.13 Aplicativos de consumo

    Os nossos aplicativos de consumo estão resumidos na seção 15. Cada um tem o seu próprio adendo, com uma descrição completa.

    3.3 Legítimos interesses em que nos baseamos

    Quando nos baseamos no legítimo interesse, ponderamos o nosso interesse em relação aos seus direitos e expectativas. Os nossos interesses são:

    • manter os nossos Sistemas e contas seguros e disponíveis;
    • prevenir fraudes, spam e abusos;
    • responder a consultas e dar suporte aos nossos Clientes;
    • melhorar os nossos sites e o suporte usando dados que já temos;
    • informar clientes empresariais existentes sobre produtos semelhantes, com uma forma fácil de descadastramento;
    • tornar pesquisáveis os dados de compras públicas (Bidstream);
    • constituir, exercer e defender direitos em reclamações judiciais.

    Você pode nos pedir um resumo do nosso teste de ponderação para qualquer atividade.

    3.4 Dados que obtemos de terceiros

    A maior parte dos dados vem de você. Também recebemos dados de:

    • o administrador da sua organização, que pode convidar você para uma Conta de Organização;
    • Stripe, sobre o status dos seus pagamentos;
    • lojas de aplicativos (Google Play, App Store da Apple), sobre compras e instalações de aplicativos, como controladores independentes;
    • Roblox, para o Casa Embrujada, sobre o seu ID de usuário no Roblox;
    • fontes públicas, para os registros do Bidstream (seção 3.2.12).

    4. Dados sensíveis

    Algumas leis conferem proteção adicional a certos tipos de dados. Entre eles estão dados de saúde, biométricos, genéticos, de origem racial ou étnica, religiosos, políticos, referentes à vida sexual e à orientação sexual (LGPD, art. 5º, II, e art. 11; GDPR, art. 9). As leis estaduais dos EUA também tratam como sensíveis as credenciais de login de contas, os identificadores governamentais, a geolocalização precisa e os dados de crianças conhecidas como tais.

    Como controladores, não buscamos dados pessoais sensíveis em nossos sites, no cadastro, no faturamento, no suporte ou no marketing. As exceções são:

    OndeO quêBase
    Login da contaE-mail e senha (em hash)Necessário para prestar o serviço (finalidade permitida pela lei dos EUA)
    FaturamentoNúmero do documento de identidade e identificador fiscal, apenas para planos pagosExecução de contrato; cumprimento de obrigação legal (emissão de notas fiscais)
    HadesAmostras de voz e modelos de voz (dados biométricos); informações que possam revelar o estado de saúde ou emocional; dados sobre pessoas falecidas fornecidos pelo usuárioConsentimento explícito e separado do titular da voz (LGPD, art. 11, I; GDPR, art. 9(2)(a)); proteção da vida, para o protocolo de crise (LGPD, art. 11, II, e; GDPR, art. 9(2)(c))

    Se você incluir dados sensíveis em um chat, em um chamado de suporte ou em um campo de texto livre, nós os usamos apenas para responder a você. Não usamos dados sensíveis para inferir características sobre você, para traçar o seu perfil nem para publicidade.

    Os Dados do Cliente podem incluir dados sensíveis, como prontuários no Clínicas ou dados de crianças no Verita. O Cliente decide isso com base em sua própria base legal. Os adendos de produto estabelecem salvaguardas adicionais: Adendo de Dados de Saúde (P-health.md), Adendo de Dados de Crianças e Estudantes (P-children-education.md), Adendo de Localização e Mobilidade (P-location-mobility.md) e Adendo de Cobrança de Dívidas (P-debt-collection.md).


    5. Crianças e estudantes

    Nossas contas são para adultos. Você deve ter 18 anos ou mais para criar uma Conta de Organização ou uma conta em qualquer um dos nossos aplicativos de consumo. O Hades e o SonhoLab Poker são estritamente para maiores de 18 anos.

    Crianças e estudantes usam nossos Sistemas somente por meio de uma organização. Uma escola ou organização semelhante pode dar a estudantes e responsáveis acesso a um Sistema, como o Verita. Nesse caso:

    • a escola é a controladora e decide quais dados são usados;
    • famílias e estudantes não podem se cadastrar por conta própria;
    • a escola obtém qualquer consentimento ou autorização dos pais ou responsáveis exigido por lei (autorização escolar do COPPA nos EUA; LGPD, art. 14, no Brasil; GDPR, art. 8, no EEE; ECA Digital, Lei 15.211/2025, incluindo a vinculação das contas de usuários menores de 16 anos a um responsável);
    • usamos os dados dos estudantes apenas para prestar o serviço: sem publicidade, sem perfilamento, sem venda, sem treinamento de IA.

    O Adendo de Dados de Crianças e Estudantes (Verita) (P-children-education.md) contém as regras completas, incluindo as condições dos EUA para dados de estudantes e o New York Parents' Bill of Rights.

    Declaração COPPA. Nossos sites, aplicativos de consumo e ferramentas gratuitas não são direcionados a crianças menores de 13 anos. Não coletamos intencionalmente dados pessoais de crianças menores de 13 anos, exceto por meio de uma escola que atue conforme a prática de autorização escolar do COPPA, para fins educacionais. Se tomarmos conhecimento de que coletamos dados pessoais de uma criança menor de 13 anos sem a devida autorização, nós os excluiremos. Se você acredita que isso aconteceu, escreva para contacto@sonholab.com.

    Outros menores. Nossas ferramentas gratuitas e algumas páginas de conteúdo estão abertas a qualquer pessoa, mas não exigem conta. Quando uma ferramenta processa arquivos no seu navegador, não recebemos nada. Não usamos tecnologias de publicidade ou de perfilamento em serviços direcionados a crianças ou estudantes. O Casa Embrujada funciona no Roblox, conforme as regras e as configurações de idade do Roblox, e guardamos apenas os IDs de usuário do Roblox e o progresso no jogo (ver Termos de Jogos e Itens Virtuais, P-social-games.md).


    6. Tratamento por IA e decisões automatizadas

    6.1 Onde usamos IA como controladores

    RecursoO que a IA fazProvedorOnde
    Chat do site (Tifa)Responde a perguntas; coleta dados para seguimentoOpenAIEUA
    Assistente de vendas e suporte no WhatsAppResponde a perguntas; transforma mensagens de voz em textoOpenAI; Meta (canal WhatsApp)EUA / Irlanda
    Central de suporte (Sofia)Classifica chamados; lê capturas de tela; redige respostas, sob supervisão humanaOpenAIEUA

    Estas são as únicas atividades para as quais a SonhoLab usa a sua própria conta de IA com dados pessoais abrangidos por esta Política. O Hades atualmente não é oferecido ao público; os seus provedores de IA estão descritos no Adendo Hades e no Aviso de Transparência sobre IA.

    Os recursos de IA dentro de um Sistema que tratam Dados do Cliente são abrangidos pelo DPA e pelo Aviso de Transparência sobre IA, e não por esta seção. Eles funcionam com a chave de provedor de IA do próprio Cliente, nunca com a conta da SonhoLab.

    6.2 Nossos compromissos com a IA

    • Informamos você quando está falando com uma IA, no início da conversa.
    • Você pode pedir para falar com um ser humano no nosso chat, no assistente de WhatsApp e na central de suporte.
    • O nosso provedor de IA está contratualmente proibido de treinar seus modelos com os dados que enviamos a ele. Usamos a OpenAI por meio de uma conta de API da SonhoLab, apenas para o chat do site e a central de suporte.
    • Não treinamos modelos de IA com Dados do Cliente. Também não usamos os dados pessoais descritos nesta Política para treinar modelos de IA.
    • O áudio sintético é identificado como gerado por IA (Hades).
    • Os resultados de IA podem estar errados. Não confie neles como aconselhamento médico, jurídico, financeiro ou profissional de outra natureza.

    O Aviso de Transparência sobre IA (07-ai-transparency.md) lista todos os recursos de IA, seus modelos e seus limites.

    6.3 Decisões automatizadas

    Não tomamos decisões com efeitos jurídicos ou efeitos igualmente significativos sobre você com base unicamente em tratamento automatizado, sem revisão humana.

    Usamos, sim, alguns tratamentos automatizados, por exemplo:

    • controles de segurança, como limites de taxa para tentativas repetidas de login;
    • limpeza de planos Gratuitos inativos, que exclui um plano Gratuito sem uso após 90 dias, somente depois de 2 avisos que permitem que você o mantenha;
    • classificação de chamados por IA no suporte, que apenas encaminha os chamados e não decide o resultado.

    Você pode pedir que um ser humano revise qualquer decisão automatizada que afete você, apresentar o seu ponto de vista e contestá-la (LGPD, art. 20; GDPR, art. 22; UK GDPR, arts. 22A-22D). Quando um produto usa pontuações ou estimativas automatizadas (por exemplo, avaliações no CRM Imobiliário), o respectivo adendo explica a lógica e o caminho para a revisão humana.


    7. Quem recebe dados pessoais

    Não vendemos dados pessoais. Nós os compartilhamos apenas com os destinatários abaixo, e somente na medida necessária.

    1. Suboperadores e prestadores de serviço. Eles tratam dados em nosso nome, sob contratos escritos com cláusulas de confidencialidade, segurança e proibição de treinamento. A lista completa e atualizada está em Suboperadores e Transferências Internacionais (04-subprocessors.md). Para as atividades desta Política, os principais são:

      ProvedorFinalidadeLocalização
      Hetzner Online GmbHHospedagem, armazenamento, backupsFinlândia (UE)
      Stripe, Inc. / Stripe Payments Europe Ltd.Pagamentos e assinaturasEUA / Irlanda
      OpenAI, L.L.C. (conta de API da SonhoLab)IA apenas para o chat do site e a central de suporteEUA
      Meta Platforms (WhatsApp Business Platform)Canal de WhatsApp do nosso assistenteEUA / Irlanda
      Google LLC (Google Analytics 4)Análise de uso do site, somente com consentimentoEUA

      O nosso e-mail funciona em um servidor de e-mail próprio, na mesma infraestrutura da Hetzner na Finlândia.

    2. Controladores independentes. Algumas empresas recebem dados para prestar a você o seu próprio serviço, conforme os seus próprios termos de privacidade: Google Play e App Store da Apple (compras de aplicativos), Roblox Corporation (Casa Embrujada), bandeiras de cartão de pagamento e o seu próprio provedor de WhatsApp.
    3. Sua organização. Se você é Usuário de uma Conta de Organização, os administradores dela podem ver o seu nome, e-mail, função e histórico de acessos dentro dessa conta.
    4. Consultores profissionais. Contadores, advogados e auditores, sujeitos a dever de confidencialidade, quando necessário.
    5. Autoridades. Tribunais, órgãos reguladores e autoridades policiais, quando a lei ou uma ordem válida o exigir. Solicitações de Autoridades e Órgãos de Segurança (12-law-enforcement.md) explica como analisamos e respondemos.
    6. Um negócio sucessor. Se o negócio da SonhoLab for transferido, fundido ou reorganizado, os dados pessoais poderão passar ao sucessor, que deverá respeitar esta Política. Daremos a você qualquer aviso exigido por lei.

    Avisamos os Clientes com 30 dias de antecedência antes de adicionar ou substituir um suboperador que trate Dados do Cliente, conforme estabelecido no DPA.


    8. Transferências internacionais

    Onde os seus dados são armazenados. Os nossos Sistemas e sites são hospedados pela Hetzner Online GmbH em Helsinque, Finlândia (UE), com os backups automáticos de servidor da Hetzner na Finlândia. Uma cópia de backup externa é criptografada antes de sair do servidor e é armazenada em equipamento operado pela SonhoLab no Brasil.

    Acesso a partir do Brasil. A SonhoLab está sediada no Brasil, e o nosso pessoal acessa os servidores a partir do Brasil. O Hades, que não é oferecido ao público, tem suas próprias localizações e provedores, descritos no respectivo Adendo.

    Transferências para prestadores de serviço. Alguns provedores estão nos Estados Unidos (seção 7).

    Protegemos cada transferência da seguinte forma:

    TransferênciaSalvaguarda
    EEE → Brasil (SonhoLab, incluindo a cópia de backup externa criptografada)Decisão de adequação da UE em relação ao Brasil, Commission Implementing Decision (EU) 2026/179 (GDPR, art. 45)
    Brasil → EEE (Hetzner, Finlândia)Reconhecimento de adequação da UE pela ANPD, Resolução CD/ANPD nº 32/2026 (LGPD, art. 33, I)
    EEE → Estados UnidosCláusulas-Padrão Contratuais da UE de 2021 (Commission Decision (EU) 2021/914), Módulo 2 ou 3; além do EU-US Data Privacy Framework, quando o provedor for certificado (GDPR, arts. 45-46)
    Reino Unido → Brasil ou Estados UnidosUK International Data Transfer Agreement ou o UK Addendum às Cláusulas-Padrão Contratuais da UE; além da UK Extension ao EU-US Data Privacy Framework, quando o provedor for certificado
    Brasil → Estados UnidosCláusulas-padrão contratuais da ANPD, adotadas integralmente e sem alterações (Resolução CD/ANPD nº 19/2024, LGPD, art. 33, II, b)
    Outros paísesAs salvaguardas exigidas pela lei local, conforme estabelecido no Suplemento América Latina (R-latam.md)

    Cópias das cláusulas. Você pode solicitar uma cópia das salvaguardas aplicáveis aos seus dados em contacto@sonholab.com. Enviamos o texto em até 15 dias. Podemos suprimir condições comerciais que não digam respeito à proteção de dados.

    Página de transferências em português. Conforme exigido pelo art. 17 da Resolução CD/ANPD nº 19/2024, publicamos uma página em português que descreve as nossas transferências internacionais: a versão em português de Suboperadores e Transferências Internacionais (04-subprocessors.md), na nossa Central Jurídica.

    Suboperadores e Transferências Internacionais (04-subprocessors.md) mostra o país e a salvaguarda de cada provedor.


    9. Segurança

    Protegemos os dados pessoais com medidas técnicas e administrativas adequadas ao risco. Elas incluem:

    • criptografia em trânsito (TLS) para os nossos sites, Sistemas e aplicativos;
    • criptografia dos backups externos antes de saírem do servidor;
    • acesso restrito: apenas pessoal da SonhoLab nominalmente designado pode acessar os sistemas de produção. O acesso aos servidores de produção exige chaves SSH pessoais; o login por senha está desativado. Os painéis administrativos web usam links de acesso de uso único enviados a endereços de e-mail nominais da SonhoLab;
    • separação entre organizações: toda consulta a um Sistema é restrita à organização titular dos dados. A segurança em nível de linha (row-level security) do banco de dados está sendo implantada produto por produto;
    • limitação de taxa de requisições no login, no cadastro, na redefinição de senha e em outros endpoints públicos;
    • registros de acesso guardados por 6 meses;
    • segredos mantidos fora do código-fonte;
    • procedimentos de resposta a incidentes, incluindo resposta a malware;
    • uma revisão anual dessas medidas.

    Não possuímos certificações de segurança (como SOC 2 ou ISO 27001). Nenhum sistema é completamente seguro, e não prometemos que seja.

    Se um incidente afetar os seus dados, notificaremos você e as autoridades competentes conforme exigido por lei. Para os dados que controlamos, notificamos a ANPD e as pessoas afetadas em até 3 dias úteis (Resolução CD/ANPD nº 15/2024), as autoridades do EEE e do Reino Unido em até 72 horas, quando exigido, e os residentes nos EUA nos prazos estabelecidos pelas leis estaduais. Para os Dados do Cliente, notificamos o Cliente sem demora injustificada, com meta de 48 horas e no máximo 72 horas após confirmarmos o incidente. Mantemos um registro de incidentes por 5 anos.

    Segurança e Resposta a Incidentes (08-security-and-incidents.md) traz os detalhes.


    10. Por quanto tempo guardamos os dados

    Guardamos os dados pessoais apenas pelo tempo necessário para a finalidade para a qual os coletamos, ou pelo tempo exigido por lei. Depois, nós os excluímos ou anonimizamos. Principais prazos:

    DadosRetenção
    Dados da conta e da organizaçãodurante a existência da conta + 30 dias após o cancelamento; depois, excluídos
    Plano Gratuito inativoeliminado após 90 dias de inatividade, com 2 avisos prévios
    Registros de acesso/de aplicação6 meses (Marco Civil, art. 15), até 12 meses para investigações de segurança
    Faturamento, notas fiscais, tributos5 anos (legislação tributária brasileira) ou mais, se exigido
    Registros de consentimento e de aceite jurídico5 anos após o término da relação
    Solicitações de privacidade e respostas24 meses
    Leads de marketing / lista de esperaaté o cancelamento da inscrição ou 24 meses sem interação
    Chamados de suporte24 meses após o encerramento

    Backups. Os backups de banco de dados são mantidos por até 14 dias no servidor e por até 14 dias na cópia externa criptografada. Os dados que você exclui desaparecem dos backups à medida que eles expiram, em no máximo 30 dias.

    A Tabela de Retenção de Dados (10-retention-schedule.md) abrange todas as categorias, incluindo Hades, Dados do Cliente, preservação para fins judiciais (legal hold) e anonimização.


    11. Seus direitos

    Dependendo de onde você reside, você tem direitos sobre os seus dados pessoais. Em resumo:

    RegiãoPrincipais direitosNosso prazo de resposta
    Brasil (LGPD, art. 18)Confirmação da existência de tratamento; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados ilicitamente; portabilidade; eliminação dos dados tratados com consentimento; informação sobre com quem compartilhamos; informação sobre a possibilidade de não fornecer consentimento; revogação do consentimento; oposição; revisão de decisões automatizadas (art. 20); petição à ANPD15 dias para uma resposta completa (LGPD, art. 19, II)
    EEE e Reino Unido (GDPR, arts. 15-22)Acesso; retificação; apagamento; limitação do tratamento; portabilidade; oposição (inclusive ao marketing direto, a qualquer momento); não ficar sujeito a decisões exclusivamente automatizadas com efeitos significativos; retirada do consentimento; reclamação a uma autoridade de proteção de dados1 mês, prorrogável por 2 meses para solicitações complexas
    Estados Unidos (leis estaduais de privacidade)Saber e acessar; excluir; corrigir; portabilidade; optar por não participar de venda, compartilhamento, publicidade direcionada e perfilamento significativo; limitar o uso de dados sensíveis; recorrer de uma recusa; não sofrer discriminação por exercer seus direitos45 dias, prorrogáveis por 45 dias
    América LatinaAcesso, retificação, cancelamento e oposição (ARCO) e os demais direitos da sua lei localConforme exigido pela sua lei local

    Como exercê-los.

    • Use as ferramentas da sua conta. A exportação está sempre disponível em todos os planos.
    • Ou escreva para contacto@sonholab.com, dizendo o que você deseja.

    Exercer os seus direitos é gratuito. Podemos precisar verificar a sua identidade. Você pode usar um agente autorizado quando a lei o permitir. Se recusarmos uma solicitação, explicamos o motivo e como recorrer ou reclamar.

    Seus Direitos de Privacidade e Como Exercê-los (09-data-rights-requests.md) apresenta o processo completo, incluindo verificação de identidade, agentes, recursos, o procedimento de reclamações do Reino Unido, solicitações sobre pessoas falecidas e solicitações sobre Dados do Cliente.

    Revogação do consentimento. Quando nos baseamos no consentimento, você pode revogá-lo a qualquer momento, com a mesma facilidade com que o deu. A revogação não afeta o tratamento realizado anteriormente.


    12. Estados Unidos: divulgações das leis estaduais de privacidade

    Esta seção se aplica aos residentes de estados dos EUA com leis abrangentes de privacidade, incluindo a Califórnia (CCPA, conforme alterada pela CPRA), Colorado, Connecticut, Virgínia, Texas, Oregon e os demais estados listados no Suplemento Estados Unidos (R-us-states.md). Aplicamos esses compromissos a todos os residentes nos EUA, independentemente de uma lei estadual específica se aplicar a nós.

    12.1 Aviso no momento da coleta: categorias de informações pessoais

    Nos últimos 12 meses, coletamos as categorias a seguir. Nós as coletamos das fontes e para as finalidades descritas na seção 3. A retenção está estabelecida na seção 10 e na Tabela de Retenção de Dados.

    Categoria (Cal. Civ. Code §1798.140)ExemplosDivulgadas para fins comerciais aVendidas ou compartilhadas?
    IdentificadoresNome, e-mail, telefone, endereço IP, ID da conta, identificadores on-lineProvedores de hospedagem, pagamento, IA, mensageria e análise de usoNão
    Registros de clientes (Cal. Civ. Code §1798.80(e))Nome, endereço, telefone, dados parciais de cartão, identificador fiscalProvedores de hospedagem e de pagamentoNão
    Classificações protegidasConfirmação de idade; no Hades, data de nascimento, gênero e nacionalidade, se você os fornecerProvedor de hospedagemNão
    Informações comerciaisPlanos, compras, produtos de interesseProvedores de hospedagem e de pagamentoNão
    Atividade na internet ou em outra rede eletrônicaRegistros, páginas visualizadas (com consentimento), interações com os nossos SistemasProvedores de hospedagem e de análise de usoNão
    Dados de geolocalizaçãoApenas localização aproximada a partir do endereço IPProvedor de análise de uso (com consentimento)Não
    Informações de áudio, eletrônicas ou visuaisMensagens de voz, capturas de tela; no Hades, gravações de vozProvedores de hospedagem e de IANão
    Informações profissionaisEmpresa, cargoProvedores de hospedagem e de IANão
    Informações pessoais sensíveisCredenciais de login da conta; documento de identidade / identificador fiscal (apenas planos pagos); no Hades, impressões de voz (biométricas)Provedores de hospedagem e de IA, conforme descrito na seção 4Não

    Não criamos inferências para construir perfis sobre você.

    12.2 Informações pessoais sensíveis

    Usamos informações pessoais sensíveis apenas para as finalidades que a lei permite sem opção de exclusão (por exemplo, para prestar o serviço que você solicitou, proteger contas e prevenir fraudes; CCPA regulations §7027(m)). Não as usamos para inferir características sobre você. Por esse motivo, não oferecemos um link "Limit the Use of My Sensitive Personal Information". Quando uma lei estadual exigir o seu consentimento prévio (opt-in) antes de tratarmos dados sensíveis (por exemplo, dados biométricos no Hades), nós o solicitamos primeiro.

    12.3 Não vendemos nem compartilhamos

    Não vendemos informações pessoais e não as compartilhamos para publicidade comportamental entre contextos. Não o fizemos nos 12 meses anteriores. Não vendemos nem compartilhamos as informações pessoais de consumidores menores de 16 anos. Não usamos informações pessoais para publicidade direcionada.

    12.4 Global Privacy Control e Do Not Track

    Respeitamos o sinal Global Privacy Control (GPC). Quando o seu navegador o envia, nós o tratamos como uma solicitação para não participar de qualquer venda, compartilhamento ou publicidade direcionada para aquele navegador, e não carregamos tecnologias de marketing.

    Os navegadores também oferecem uma configuração "Do Not Track". Como não rastreamos você em sites de outras empresas, e como já respeitamos o GPC, o Do Not Track não altera o que fazemos.

    12.5 Seus direitos nos EUA, recursos e agentes

    Você pode solicitar saber, acessar, excluir, corrigir e portar as suas informações pessoais, e optar por não participar conforme descrito acima. Quando o seu estado o conferir, você também pode solicitar uma lista dos terceiros específicos aos quais divulgamos os seus dados. Se recusarmos a sua solicitação, você pode recorrer e, se negarmos o recurso, pode contatar o Attorney General do seu estado. Você pode usar um agente autorizado. Não discriminaremos você por exercer os seus direitos. A Seção 11 e Seus Direitos de Privacidade e Como Exercê-los (09-data-rights-requests.md) explicam como.

    12.6 Outras divulgações para os EUA

    • Incentivos financeiros. Não oferecemos incentivos financeiros em troca de informações pessoais.
    • Dados desidentificados. Quando desidentificamos dados, nós os mantemos em forma desidentificada e não tentamos reidentificá-los, exceto para testar a nossa desidentificação, conforme permitido por lei.
    • California "Shine the Light". Não divulgamos informações pessoais a terceiros para o marketing direto deles.
    • Dados de saúde do consumidor. Algumas leis estaduais, como o My Health My Data Act de Washington, protegem os dados de saúde do consumidor. A Seção 11 do Suplemento Estados Unidos (R-us-states.md) constitui a nossa política de privacidade de dados de saúde do consumidor, para o Hades e outros produtos que possam tratar esses dados.

    13. Cookies e tecnologias semelhantes

    Usamos:

    • cookies e armazenamento local estritamente necessários, sempre, para operar os nossos sites e Sistemas (por exemplo, para manter você conectado e lembrar a sua escolha de cookies);
    • cookies de preferência para lembrar configurações como o idioma, quando você os permite;
    • cookies de análise (Google Analytics 4) somente depois que você os aceita, com o Google Signals desativado;
    • nenhum cookie de marketing, a menos que os adicionemos no futuro e você os aceite.

    O nosso banner oferece "Aceitar todos" e "Rejeitar todos" com o mesmo destaque na primeira tela, além de configurações detalhadas. Você pode alterar a sua escolha a qualquer momento pelo link "Preferências de cookies" em todas as páginas.

    A Política de Cookies (05-cookie-policy.md) lista cada cookie, sua finalidade e duração, e explica o GPC e o armazenamento local nos nossos aplicativos.


    14. Comunicações de marketing e como deixar de recebê-las

    Enviamos marketing apenas conforme descrito na seção 3.2.9.

    • E-mail. Todo e-mail de marketing tem um link para cancelar a inscrição. Um clique interrompe os e-mails de marketing.
    • WhatsApp e SMS. Responda "STOP" (ou a palavra de descadastramento indicada na mensagem) para interromper. Não enviamos mensagens automatizadas de marketing para números de telefone dos EUA sem consentimento prévio, expresso e por escrito.
    • Qualquer canal. Escreva para contacto@sonholab.com, ou altere as suas preferências na sua conta.

    Interrompemos em no máximo 10 dias úteis e, na prática, imediatamente. Depois que você deixar de receber, guardamos apenas o necessário para garantir que não entraremos em contato novamente. Você continuará recebendo mensagens de serviço e de segurança enquanto tiver uma conta.


    15. Aplicativos de consumo, ferramentas gratuitas e adendos de produto

    Somos o controlador dos aplicativos de consumo abaixo. Cada adendo explica os dados na íntegra.

    Aplicativo ou serviçoO que faz, em resumoPrincipais dadosAdendo
    Hades (atualmente não oferecido ao público; apenas testadores convidados)Memoriais e IA de companhia, incluindo recursos de vozDados da conta (e-mail, nome, data de nascimento, nacionalidade, gênero, foto, ID do dispositivo); informações fornecidas pelo usuário sobre uma pessoa falecida; conversas; amostras de voz e modelos de voz, somente com o consentimento explícito e separado do titular da voz, e revogáveis a qualquer momento; sinais usados para o protocolo de criseAdendo Hades: Voz, Biometria, Memoriais e IA de Companhia (P-voice-biometric-deceased.md)
    SonhoLab PokerPôquer social com fichas virtuais sem valor monetárioE-mail, nome de exibição, hash da senha, confirmação de idade (18+), saldo de fichas, compras, histórico de mãosTermos de Jogos e Itens Virtuais (P-social-games.md)
    Casa Embrujada (Roblox)Experiência de jogo no RobloxID e nome de usuário do Roblox, progresso no jogo, placares públicos, compras feitas em Robux pelo RobloxTermos de Jogos e Itens Virtuais (P-social-games.md)
    PDF FreeScanner e ferramentas de PDF para AndroidProcessado no seu dispositivo. Sem conta, sem anúncios. O Google Play services pode baixar o módulo de digitalizaçãoTermos de Ferramentas Gratuitas e Serviços de Conteúdo (P-content-tools.md)
    Ferramentas web gratuitasFerramentas de navegador em sonholab.comVer seção 3.2.10Termos de Ferramentas Gratuitas e Serviços de Conteúdo (P-content-tools.md)
    ComexCalc (imports.sonholab.com)Calculadora de custos de importaçãoOs cálculos são feitos no seu navegador; apenas registros de acesso ao servidorTermos de Ferramentas Gratuitas e Serviços de Conteúdo (P-content-tools.md)
    Portal de Empregos (empleo.sonholab.com)Vagas de emprego e candidaturasDados da conta, currículos e candidaturas que você enviaAdendo de Recrutamento e Portal de Empregos (P-recruiting.md)

    O Hades em resumo. O Hades atualmente não é oferecido ao público. O acesso é restrito a testadores convidados, e estas regras se aplicam a eles e a qualquer lançamento geral futuro. O Hades é exclusivamente para adultos. Ele informa que é uma IA no início de cada sessão e a cada 3 horas. Ele segue um protocolo de crise publicado: se uma conversa indicar risco de automutilação, ele interrompe a interpretação de papéis e indica linhas de apoio em situações de crise. Ele não simula figuras públicas, políticos ou candidatos. Uma voz só pode ser clonada com o consentimento explícito e separado do titular da voz. No caso de pessoa falecida, quem faz o envio deve declarar que é cônjuge, pai ou mãe, filho(a) ou herdeiro(a), e que ninguém com a mesma legitimidade se opõe. Qualquer voz pode ser revogada. Quando o titular da voz a revoga, ela é removida para todos, tanto para o usuário que a criou quanto para todos os demais usuários, e excluída automaticamente de todos os nossos sistemas. A biblioteca compartilhada de vozes funciona somente mediante adesão (opt-in) e não está disponível para usuários nos Estados Unidos. Ela está disponível para usuários do EEE somente quando o titular da voz tiver dado consentimento explícito. O áudio gerado é identificado como gerado por IA. Atendemos notificações de remoção de uma voz em até 48 horas.

    Adendos de produto para os Sistemas. Nos nossos Sistemas B2B, o Cliente é o controlador dos Dados do Cliente (seção 2.2). Os adendos a seguir estabelecem as regras adicionais que seguimos como operadores: Adendo de Dados de Crianças e Estudantes (P-children-education.md), Adendo de Dados de Saúde (P-health.md), Adendo de Agentes de IA e Mensageria (P-ai-agents-messaging.md), Adendo de Localização e Mobilidade (P-location-mobility.md), Adendo de Cobrança de Dívidas (P-debt-collection.md), Adendo de CRM Imobiliário e Avaliação (P-real-estate-valuation.md), Adendo de Força de Trabalho, Granja e Monitoramento de Campo (P-workforce-farm.md), Termos para Desenvolvedores e API (P-developer-api.md) e Adendo de Inteligência em Compras Públicas (P-procurement.md).


    16. Alterações desta Política

    Podemos atualizar esta Política quando os nossos serviços, provedores ou a lei mudarem. Cada alteração cria uma nova versão, com data e impressão digital, e as versões anteriores continuam disponíveis na Central Jurídica.

    • Para alterações relevantes, notificamos os titulares de conta por e-mail e exibimos um aviso em nossos sites pelo menos 30 dias antes de a alteração entrar em vigor.
    • Se uma alteração significar que queremos usar os seus dados para uma nova finalidade que exija consentimento, pediremos o seu consentimento antes. Não aplicamos essas alterações retroativamente aos dados que já temos.
    • Alterações menores (por exemplo, redação mais clara ou dados de contato atualizados) entram em vigor quando publicadas.

    17. Fale conosco, representantes e autoridades de proteção de dados

    Dúvidas e solicitações de privacidade Encarregado (encarregado pelo tratamento de dados pessoais): Leandro Manuel Pérez Montañana E-mail: contacto@sonholab.com

    Endereço postal L. M. PEREZ MONTANA (SonhoLab), Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, CEP 60181-227, Brasil

    Representante na UE: A SonhoLab está nomeando um representante na União Europeia (Irlanda). Até que a nomeação seja publicada, residentes na UE podem entrar em contato pelo e-mail contacto@sonholab.com. Representante no Reino Unido: nenhum; atualmente não direcionamos nossos serviços ao Reino Unido (ver seção 1.3).

    Reclamações. Gostaríamos de ter a oportunidade de resolver primeiro qualquer preocupação. Você também pode reclamar a uma autoridade de proteção de dados a qualquer momento:

    Onde você estáAutoridade
    BrasilANPD — Agência Nacional de Proteção de Dados, www.gov.br/anpd
    EEEA autoridade de proteção de dados do Estado-membro onde você reside, trabalha ou onde o problema ocorreu. O European Data Protection Board as lista em edpb.europa.eu
    Reino UnidoInformation Commissioner's Office (ICO), ico.org.uk. Você pode primeiro usar o nosso procedimento de reclamações de proteção de dados, descrito em Seus Direitos de Privacidade e Como Exercê-los (09-data-rights-requests.md)
    Estados UnidosO Attorney General do seu estado. Na Califórnia, também a California Privacy Protection Agency
    América LatinaA sua autoridade nacional, listada no Suplemento América Latina (R-latam.md)

    Versão 0.9.0 (preliminar) · Vigente desde 26 de setembro de 2026 · © L. M. PEREZ MONTANA (SonhoLab), CNPJ 61.620.014/0001-00. Esta versão está em revisão jurídica; avisaremos sobre mudanças relevantes conforme descrito nestes documentos.

    Tradução do original em inglês. Para consumidores no Brasil, esta versão em português prevalece; nos demais casos, prevalece a versão em inglês.

    Versão preliminar em revisão jurídica

    Versão 0.9.0

    Impressão digital SHA-256 deste texto: 0f954cd8f4a327117e18655bde255f36955014ac9a82212d095eedf73cbefcc5

    Voltar à Central Jurídica