Skip to main content
Voltar

Central de Confiança

Como tratamos seus dados, segurança, privacidade e o papel da IA na Plataforma

Última atualização: 26 de setembro de 2026

Seus dados na HSEAI: o essencial em perguntas curtas

1. Escopo e Limitações da IA

A Plataforma é uma ferramenta consultiva (advisory) que apoia a preparação, revisão e análise de documentos de SMS/HSE. A IA consulta uma biblioteca regulatória e o conteúdo que você fornece para gerar rascunhos e sugestões (abordagem de recuperação e geração — RAG). Ela não é treinada individualmente para cada norma.

A IA pode cometer erros e não substitui auditoria técnica certificada, inspeção presencial ou o julgamento de um profissional habilitado. A qualidade dos resultados depende dos dados fornecidos. Sempre revise o conteúdo antes de utilizá-lo.

2. Como a IA Utiliza Seus Dados

Para evitar ambiguidades, distinguimos claramente os diferentes usos dos seus dados:

  • Prestação do serviço: o conteúdo que você envia é transmitido ao provedor de infraestrutura de IA para gerar a resposta solicitada. Essa transmissão é necessária para o funcionamento da ferramenta. Antes do envio, a Plataforma troca por um marcador os números de CPF, CNPJ e RG escritos no texto — isso não alcança arquivos enviados como imagem ou PDF, nem nomes; é uma camada de proteção, não uma garantia.
  • Avaliação de qualidade: podemos revisar interações e feedbacks para avaliar e melhorar a qualidade das respostas.
  • Armazenamento de feedback: suas avaliações (👍/👎) e correções são registradas para orientar melhorias. O feedback é registrado para avaliação e melhoria — não altera necessariamente o modelo de forma imediata.
  • Memória entre conversas (app): o assistente guarda aprendizados das conversas na sua conta, e você vê, pausa ou apaga cada um na página de Perfil. Quando a IA classifica um aprendizado como boa prática geral do setor, ele pode ser usado nas respostas a outros usuários do app — antes de guardar, o sistema apaga CPF, CNPJ, RG, telefone e e-mail, e a IA recebe a ordem de tirar nomes de embarcação, empresa, pessoa e local. Os documentos da sua biblioteca e os dados da API de parceiros não entram nesse aprendizado geral.
  • Treinamento de modelos: não treinamos modelos de IA com dados de clientes. O processamento é realizado pelos provedores de IA listados abaixo, pela API deles, conforme os termos aplicáveis. Recomendamos anonimizar dados sensíveis (PII) antes do envio.
  • API de parceiros: o conteúdo enviado pela API não entra na nossa biblioteca, na busca, no grafo de conhecimento nem no aprendizado geral; a memória de cada usuário do parceiro é só dele; e o pedido é apagado depois do prazo de guarda (tabela abaixo).

Diretriz de anonimização: a Plataforma já troca CPF, CNPJ e RG escritos no texto antes da transmissão (não em imagens ou PDFs). Ainda assim, recomendamos remover nomes, e-mails, telefones e IDs internos; substituir identificadores de operadores (ex.: "Op-23" → "Analista A") e nomes de embarcações/plataformas quando não forem essenciais.

3. Subprocessadores

Utilizamos as seguintes categorias de provedores para operar a Plataforma. Não vendemos nem alugamos seus dados pessoais.

ProvedorFinalidadeLocalização
HostingerHospedagem da aplicação e do banco de dados.Brasil (São Paulo)
Cloudflare (R2)Armazenamento dos arquivos e documentos enviados pelo usuário.EUA
Abacus.AI (RouteLLM)Processamento de modelos de IA via API — reserva, quando o fabricante do modelo falha. Fora dos pedidos da API de parceiros (salvo pedido do parceiro).EUA
OpenAIProcessamento de modelos de IA (fabricante do modelo). Nos pedidos da API de parceiros, com a marca para a OpenAI não guardar o pedido (store: false).EUA
AnthropicProcessamento de modelos de IA (fabricante do modelo).EUA
Google (Gemini)Processamento de modelos de IA, incluindo leitura de imagens (fabricante do modelo).EUA
OpenRouterEncaminhamento de chamadas de IA a provedores — reserva, quando o fabricante do modelo falha. Fora dos pedidos da API de parceiros (salvo pedido do parceiro).EUA
ImprovMXEncaminhamento e envio de e-mail do domínio.EUA / França
SentryMonitoramento de erros da Plataforma. Nas gravações de tela, todo texto é mascarado e as imagens são bloqueadas.EUA
StripeCobrança de cartão, assinaturas e compra de créditos.EUA
Mercado PagoPagamentos via Pix.Brasil
Google AnalyticsMétricas de navegação anônimas — somente com consentimento.EUA
LinkedIn Insight TagMétricas de campanhas — somente com consentimento.EUA

A relação nominal completa dos subprocessadores, com identificação de cada fornecedor e do respectivo Acordo de Tratamento de Dados (DPA), está disponível mediante solicitação para clientes corporativos e titulares de dados, pelo e-mail privacidade@hseai.com.br.

Nota: Certificados NR, ASOs e outros documentos de qualificação eventualmente subidos pelo usuário são armazenados no Cloudflare R2 com criptografia em trânsito (TLS 1.2+). O conteúdo desses arquivos — inclusive por leitura óptica (OCR) feita por IA, quando o arquivo é digitalizado — é lido para executar a análise que você pediu e para as suas próprias buscas; não o usamos para outra finalidade.

4. Localização e Transferência Internacional de Dados

A aplicação e os arquivos enviados são hospedados em provedores de nuvem, e o processamento de IA e alguns serviços de análise/monitoramento ocorrem no exterior. Isso implica transferência internacional de dados.

Essas transferências são amparadas por bases legais e salvaguadas contratuais previstas na LGPD (Lei 13.709/2018) e na Resolução CD/ANPD nº 19/2024, incluindo cláusulas de confidencialidade e segurança com os provedores. Para detalhes ou para solicitar informações adicionais, escreva para privacidade@hseai.com.br.

5. Controles de Segurança

  • Senhas armazenadas com hash bcrypt (nunca em texto puro)
  • HTTPS/TLS obrigatório em todo o tráfego
  • Content Security Policy (CSP) e sanitização de inputs
  • Proteção contra força bruta e limitação de taxa (rate limiting)
  • Sessão única por dispositivo e expiração automática
  • Trilha de auditoria (audit trail) de ações críticas
  • Documentos de identidade (CPF/Passaporte) armazenados como hash HMAC-SHA256

6. Retenção e Exclusão de Dados

Tipo de dadoPeríodo
Dados de conta (nome, e-mail)Enquanto a conta estiver ativa
Chats e documentos processados por IAEnquanto a conta estiver ativa
Logs de auditoria90 dias
Registro das chamadas à IA (sem o conteúdo)180 dias
Notificações lidas60 dias
Sessões expiradas30 dias
Dados de pagamento5 anos (obrigação fiscal)
Contas inativasSem exclusão automática hoje: a conta fica até o titular excluí-la (Perfil) ou pedir a exclusão
Pedidos da API de parceiros (texto, arquivos, descrição, instruções e registro de chamadas)60 dias
Clientes corporativosPeríodos de retenção customizados definidos em contrato/DPA

Você pode solicitar acesso, correção, portabilidade ou exclusão dos seus dados a qualquer momento pelo e-mail privacidade@hseai.com.br. Consulte a Política de Privacidade para o detalhamento completo dos seus direitos (LGPD Art. 18).

7. Gestão de Incidentes

Monitoramos a estabilidade e a segurança da Plataforma de forma contínua (incluindo monitoramento de erros e trilha de auditoria). Em caso de incidente de segurança que possa acarretar risco relevante aos titulares, adotamos medidas de contenção e comunicamos os afetados e a ANPD nos prazos e condições previstos na LGPD.

Para relatar uma suspeita de vulnerabilidade ou incidente, escreva para privacidade@hseai.com.br.

8. Responsabilidade de Revisão Humana

Todo conteúdo gerado pela IA é um rascunho de apoio. A análise técnica e as decisões finais são de responsabilidade de um profissional humano habilitado. Os documentos gerados incluem uma divulgação de uso de IA para transparência.

"Este documento foi produzido com apoio de ferramentas de Inteligência Artificial (revisão, formatação e análise regulatória). As análises técnicas e decisões finais são de responsabilidade humana."

9. Cancelamento e Reembolso

Você pode cancelar sua assinatura a qualquer momento, sem multa, mantendo o acesso até o fim do período já pago. As condições de cobrança, cancelamento, reembolso e uso de créditos estão descritas de forma única e integral nos Termos de Uso.

Ver Termos de Uso (cancelamento, reembolso e créditos)

10. Documentos de Governança e Conformidade

Mantemos um conjunto de documentos formais de governança que embasam nosso programa de conformidade:

  • Relatório de Impacto à Proteção de Dados (RIPD/DPIA)
  • Registro de Subprocessadores (com DPAs)
  • Roadmap de conformidade SOC 2 / ISO 27001
  • Runbook de Resposta a Incidentes e Backup/Restore
  • Relatório de Varredura de Vulnerabilidades (CVE)
  • Relatório de Auditoria de Isolamento Multi-Tenant
  • Relatório de Criptografia de Dados Sensíveis em Repouso
  • Política de Divulgação Responsável (security.txt)

Estes documentos são disponibilizados a clientes corporativos, auditores e à ANPD mediante solicitação formal, sob acordo de confidencialidade, pelo e-mail privacidade@hseai.com.br. Observação: a HSEAI ainda não possui certificação SOC 2 ou ISO 27001 — o roadmap descreve o caminho de preparação.

Identificação do Controlador

CNPJ 67.783.425/0001-95 · hseai.com.br · privacidade@hseai.com.br