Política de Privacidade

Última atualização: 6 de setembro de 2026. Esta política descreve como o Axyoma IA coleta, utiliza, compartilha, armazena e protege dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).

1. Escopo e a quem se aplica

Esta política vale para o aplicativo de desktop Axyoma IA, para o site axyoma.ia.br e para os serviços de conta, créditos e execução de modelos que os acompanham. Ela se aplica a você que cria uma conta, baixa o aplicativo ou usa qualquer uma dessas funções.

O Axyoma IA é um aplicativo que roda na sua máquina. Boa parte do que você produz nele — conversas, planos, arquivos e histórico — nunca chega aos nossos servidores. Esta política diz, ponto a ponto, o que chega e o que não chega.

2. Controlador e Encarregado

Controlador dos dados pessoais

50.218.594 ABRAAO LYNCONL MARTINS TORQUATO, inscrita no CNPJ nº 50.218.594/0001-80, com sede em Barueri/SP, é a controladora responsável pelas decisões sobre o tratamento dos dados pessoais descritos nesta política, nos termos do art. 5º, VI, da LGPD.

Encarregado pelo tratamento de dados (DPO)

Para exercer direitos, tirar dúvidas sobre esta política ou comunicar um problema de privacidade, o canal do Encarregado é contact@axyoma.ia.br (art. 41 da LGPD).

3. Dados que tratamos

3.1. Cadastro e conta

  • Nome e endereço de e-mail, informados por você ou fornecidos pelo Google quando o acesso é feito por conta Google.
  • Foto de perfil, quando fornecida pelo provedor de login.
  • Preferências do aplicativo que você escolhe salvar na conta.

3.2. Autenticação e sessão

Tokens de acesso e atualização emitidos no login, usados para manter você conectado e para autorizar cada requisição. O acesso é feito por e-mail e senha ou por conta Google (OAuth). A senha, quando existe, é tratada exclusivamente pelo serviço de autenticação do Supabase e nunca é armazenada por nós em texto legível.

3.3. Cobrança e pagamento

  • CPF ou CNPJ, informado na primeira compra de créditos. Ele é enviado ao gateway de pagamento para criar o seu cadastro de pagador e guardado por nós apenas para reaproveitar esse cadastro nas compras seguintes.
  • Identificador do seu cadastro no gateway, histórico de compras, valores e situação de cada cobrança.
  • Saldo de créditos, bônus de cadastro e franquias de plano.

Não recebemos dados de cartão. Os pagamentos são processados diretamente pelo gateway, em ambiente dele.

3.4. Uso e consumo

Para cada execução paga com créditos Axyoma, registramos data e hora, o modelo utilizado, a quantidade de tokens de entrada e de saída e o valor debitado, com a cotação e a margem aplicadas no momento. É o que permite mostrar o custo real de cada execução e sustentar a conferência do seu extrato.

Este registro contém números e identificadores de modelo — nunca o texto da sua solicitação nem a resposta.

3.5. Telemetria de execução

O aplicativo envia indicadores técnicos sobre como as execuções se comportam: contagem de tokens, tempo até a primeira resposta, duração total, número de iterações, se a execução terminou bem ou com erro, e o tipo do erro em categoria (por exemplo, “limite de taxa” ou “falha de rede”). Também registramos a versão do aplicativo, o sistema operacional e o modo em uso.

Esta telemetria foi desenhada para não conseguir carregar o seu conteúdo:

  • Das ferramentas usadas, guardamos apenas o NOME (por exemplo, “ler arquivo”) — nunca o argumento, que carregaria caminho ou conteúdo.
  • O tamanho do contexto vai em faixa (“32–128k”), nunca no valor exato, que é assinatura do projeto.
  • O projeto é identificado por um número aleatório gerado na sua máquina, jamais derivado do nome ou do caminho da pasta.
  • A mensagem de erro do provedor nunca é gravada, apenas a categoria — a mensagem original pode conter trechos do que você escreveu.

3.6. Contas de terceiros que você conecta

Quando você liga uma conta de terceiro ao Axyoma IA — Meta (Facebook e Instagram), Google, GitHub e outros —, guardamos a credencial que aquele serviço emite para o aplicativo agir em seu nome, e o nome de exibição da conta, para a tela poder mostrar qual conta está ligada. Nada além disso.

O que fazemos com essa credencial é somente o que você pedir ao agente dentro do aplicativo, no escopo que você autorizou na tela do próprio serviço. No caso da Meta, isso significa ler e gerenciar campanhas, conjuntos, criativos, catálogos e métricas das contas de anúncios às quais você já tem acesso. Não usamos esses dados para perfilar você, não os cruzamos entre usuários e não os repassamos a terceiros.

A credencial fica cifrada em repouso e é removida quando você desconecta a integração — pelo aplicativo ou pelo próprio serviço. O passo a passo está em Instruções de exclusão de dados.

3.7. Dados que ficam apenas na sua máquina

Não são transmitidos a nós e não temos acesso a eles:

  • O histórico de conversas com o agente.
  • Planos, artefatos e pontos de restauração gerados nos modos Plan e Code.
  • Os arquivos e o código dos seus projetos.
  • As suas chaves de API (ver a seção 5).

4. O conteúdo que você envia

Esta é a seção mais importante para quem avalia uma ferramenta de IA, então ela é específica. “Conteúdo” aqui significa tudo que você escreve para o agente e tudo que ele lê a seu pedido: instruções, trechos de código, arquivos, imagens e documentos.

O que acontece com esse conteúdo depende de qual das três formas de execução você escolheu, modelo a modelo, dentro do aplicativo:

Forma de execuçãoPor onde o conteúdo passaNós armazenamos?
Créditos AxyomaDa sua máquina ao nosso servidor, que encaminha ao provedor do modelo e devolve a resposta.Não. O conteúdo trafega, é encaminhado e descartado.
Sua própria chave (BYOK)Da sua máquina direto ao provedor. Não passa por nós.Não. Não temos como: não passa por nós.
Modelo localNão sai da sua máquina.Não. Não há transmissão alguma.

4.1. Não guardamos o conteúdo das solicitações

No caminho por créditos Axyoma, o nosso servidor funciona como intermediário: recebe a solicitação, autoriza, encaminha ao provedor, transmite a resposta de volta e registra apenas o consumo em tokens para o débito. Não há gravação do texto enviado nem do texto recebido — nem em banco, nem em arquivo, nem em log. Quando ocorre uma falha, gravamos somente a mensagem técnica do erro, e ela passa por uma rotina de remoção de segredos antes de ser registrada.

4.2. Não treinamos modelos com o seu conteúdo

Não usamos, e não temos programa para usar, o conteúdo enviado por usuários para treinar, ajustar ou avaliar modelos de inteligência artificial — próprios ou de terceiros. Se isso mudar, será por consentimento específico e informado, jamais por padrão.

4.3. O que o provedor do modelo faz com o conteúdo

Para executar a sua solicitação, o conteúdo precisa alcançar o provedor de IA que você escolheu. O que aquele provedor faz com o conteúdo é regido pela política dele, não por esta. Recomendamos a leitura das políticas dos provedores listados na seção 7 antes de enviar informação sensível ou sujeita a sigilo contratual.

Se você não quiser que o conteúdo alcance terceiro algum, use um modelo local: ele roda na sua máquina, sem rede, e está disponível no plano gratuito.

5. Chaves de API (BYOK)

Quando você opta por usar a sua própria chave de API, ela é guardada na sua máquina, cifrada pelo mecanismo de proteção de credenciais do seu sistema operacional, junto com as demais credenciais do aplicativo.

  • A chave nunca é gravada nos nossos servidores — não fica em banco, log nem backup.
  • Ela é usada exclusivamente para autenticar as solicitações que você mesmo dispara, em seu nome.
  • Para removê-la, apague o campo em Configurações → Modelos: ela some do seu computador e não existe cópia em outro lugar.

O consumo gerado por essa chave é cobrado pelo provedor diretamente de você, e não passa pelos créditos Axyoma.

6. Bases legais

Todo tratamento descrito aqui se apoia em uma das hipóteses do art. 7º da LGPD:

FinalidadeBase legal
Criar e manter a sua conta; autenticar o acessoExecução de contrato (art. 7º, V)
Executar as funções do produto e encaminhar solicitações ao provedor escolhidoExecução de contrato (art. 7º, V)
Processar compras de crédito e manter o seu cadastro de pagadorExecução de contrato (art. 7º, V)
Guardar registros fiscais e contábeis das operaçõesCumprimento de obrigação legal (art. 7º, II)
Prevenir fraude, abuso e uso indevido do serviçoLegítimo interesse (art. 7º, IX)
Medir desempenho e estabilidade por telemetria técnicaLegítimo interesse (art. 7º, IX)
Prestar suporte quando você nos procuraExecução de contrato (art. 7º, V)
Comunicações não essenciais, se houverConsentimento (art. 7º, I), revogável a qualquer momento

Nos tratamentos apoiados em legítimo interesse, avaliamos que a finalidade é específica, o dado é o mínimo necessário e não há prevalência dos seus direitos e liberdades fundamentais — a telemetria, por exemplo, foi construída de modo a não conseguir carregar o seu conteúdo. Você pode se opor a esses tratamentos pelo canal da seção 16.

7. Com quem compartilhamos

Não vendemos dados pessoais e não os cedemos para publicidade. Compartilhamos apenas com os operadores necessários para o serviço funcionar, e somente na medida necessária:

OperadorPara quêPaís
SupabaseBanco de dados, autenticação e armazenamento da contaEstados Unidos
VercelHospedagem do site e do serviço que encaminha as execuções; medição de audiência e de desempenho das páginas, sem cookiesEstados Unidos
Google Cloud (Vertex AI)Execução dos modelos pagos com créditos AxyomaEstados Unidos
Google (OAuth)Login com conta Google, quando você escolhe essa opçãoEstados Unidos
OpenRouterExecução de modelos, por crédito Axyoma ou por chave suaEstados Unidos
OpenAIExecução de modelos com chave suaEstados Unidos
TavilyBusca na web: recebe o termo pesquisado quando o agente usa essa ferramentaEstados Unidos
AsaasProcessamento de pagamentos e cadastro de pagadorBrasil

Também podemos compartilhar dados para cumprir ordem judicial ou requisição de autoridade competente, e para exercer ou defender direitos em processo — sempre no limite do que for exigido.

Esta lista é mantida atualizada. Se um operador entrar ou sair, a alteração aparece aqui junto com a data de atualização no topo da página.

8. Transferência internacional

Como mostra a tabela acima, parte da infraestrutura fica fora do Brasil, principalmente nos Estados Unidos. Isso significa que dados pessoais podem ser transferidos e tratados no exterior, nos termos do capítulo V da LGPD.

Essas transferências ocorrem para a execução do contrato firmado com você — sem elas o serviço não funciona — e se apoiam nas garantias contratuais oferecidas pelos operadores, incluindo cláusulas de proteção de dados e compromissos de segurança da informação.

Se você precisa que nada saia do país nem da sua máquina, use modelos locais, em que não há transmissão alguma de conteúdo.

9. Por quanto tempo guardamos

CategoriaPrazoMotivo
Cadastro e contaEnquanto a conta existirNecessário para prestar o serviço
Registros de consumo, débito e compras5 anos após o fatoPrazo de guarda fiscal e contábil
Cadastro de pagador (CPF/CNPJ)5 anos após a última operaçãoPrazo de guarda fiscal e contábil
Telemetria de execução18 mesesAnálise de desempenho e estabilidade
Dados de conta excluídaEliminados em até 30 diasJanela para reversão de exclusão acidental
Cópias de segurançaAté 7 diasRetenção de backup da infraestrutura de banco

Passado o prazo de 30 dias da exclusão, os dados da conta são eliminados. Permanecem apenas os registros que a lei obriga a guardar — de cobrança e fiscais —, desvinculados do seu perfil sempre que a finalidade permitir.

10. Segurança

Adotamos medidas técnicas e administrativas para proteger dados pessoais contra acesso não autorizado, perda, alteração e destruição. As principais:

  • Criptografia em trânsito (TLS) em toda comunicação entre o aplicativo, o site e os nossos serviços.
  • Isolamento por linha no banco de dados: cada usuário só alcança os próprios registros, com a regra aplicada pelo banco e não pela aplicação.
  • Tabelas financeiras — saldo, reservas e razão de cobrança — sem qualquer permissão de escrita para o usuário; só o serviço autorizado escreve nelas.
  • Autenticação por token assinado, revalidado no servidor a cada requisição sensível.
  • Remoção automática de segredos das mensagens de erro antes de qualquer registro.
  • Credenciais do usuário cifradas pelo mecanismo do sistema operacional, na máquina dele.
  • Princípio do menor privilégio nos acessos administrativos à infraestrutura.

Nenhuma medida elimina o risco por completo. Se identificar uma vulnerabilidade, escreva para contact@axyoma.ia.br — pedimos que a divulgação seja feita de forma responsável, dando-nos prazo para corrigir antes de publicá-la.

11. Cookies e armazenamento local

O site não usa cookie de publicidade nem de rastreamento entre sites. O único cookie é o da sua sessão, listado abaixo.

Para saber quantas pessoas visitam as páginas e quanto tempo elas levam para carregar, usamos o Vercel Web Analytics e o Vercel Speed Insights. Os dois funcionam sem cookies e sem identificador persistente: não criam perfil seu, não seguem você para outros sites e não são usados para publicidade. O que é medido são páginas visitadas, origem da visita, país, tipo de dispositivo e tempos de carregamento — de forma agregada. Não utilizamos Google Analytics ou equivalente.

NomePara quêDuração
axyoma-access-tokenEspelho do token de sessão, para o servidor confirmar a sua identidade ao proteger as áreas restritas da conta.1 hora, renovado enquanto a sessão estiver ativa

Além dele, a sua sessão é mantida no armazenamento local do navegador pelo serviço de autenticação. Sair da conta remove os dois. Apagar os dados do site pelo navegador também.

Por serem essenciais ao funcionamento, esses itens não dependem de consentimento prévio — sem eles não é possível manter o acesso à sua conta. Se essa situação mudar, um aviso de consentimento será apresentado antes.

12. Seus direitos

O art. 18 da LGPD garante a você, a qualquer momento e gratuitamente:

  • Confirmação de que tratamos dados seus.
  • Acesso aos dados que mantemos.
  • Correção de dados incompletos, inexatos ou desatualizados.
  • Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei.
  • Portabilidade a outro fornecedor, mediante requisição expressa.
  • Eliminação dos dados tratados com base no seu consentimento.
  • Informação sobre as entidades com as quais compartilhamos dados — a lista está na seção 7.
  • Informação sobre a possibilidade de não consentir e as consequências disso.
  • Revogação do consentimento.
  • Oposição a tratamento apoiado em legítimo interesse.
  • Revisão de decisão tomada unicamente por tratamento automatizado que afete seus interesses.

Para exercer qualquer um deles, escreva para contact@axyoma.ia.br. Respondemos em até 15 dias. Podemos pedir informação adicional para confirmar a sua identidade antes de atender — é uma proteção contra pedido feito por terceiro em seu nome.

Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).

13. Menores de idade

O Axyoma IA destina-se a maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes. Se tomarmos conhecimento de conta criada por menor de 18 anos, ela será encerrada e os dados eliminados. Responsáveis que identifiquem essa situação podem nos escrever pelo canal da seção 16 para que a remoção seja imediata.

14. Incidentes de segurança

Se ocorrer incidente de segurança que possa acarretar risco ou dano relevante a você, comunicaremos a Autoridade Nacional de Proteção de Dados e você mesmo em até 72 horas a contar do momento em que tomarmos conhecimento do fato, conforme o art. 48 da LGPD.

A comunicação incluirá, no mínimo:

  • A descrição da natureza dos dados pessoais afetados.
  • As informações sobre os titulares envolvidos.
  • As medidas técnicas e de segurança que estavam em uso.
  • Os riscos relacionados ao incidente.
  • Os motivos da demora, caso a comunicação não tenha sido imediata.
  • As medidas que foram ou serão adotadas para reverter ou reduzir os efeitos.

Mantemos registro interno dos incidentes e das medidas tomadas, disponível à autoridade quando requisitado.

15. Alterações desta política

Podemos atualizar esta política para refletir mudanças no produto, na infraestrutura ou na legislação. A data de última atualização fica sempre no topo da página. Mudanças relevantes — nova finalidade, novo operador, alteração de prazo de retenção — serão comunicadas por e-mail ou por aviso no aplicativo antes de entrarem em vigor.

Versões anteriores podem ser solicitadas pelo canal abaixo.

16. Contato

Encarregado pelo tratamento de dados pessoais (DPO): contact@axyoma.ia.br.

50.218.594 ABRAAO LYNCONL MARTINS TORQUATO — CNPJ 50.218.594/0001-80Barueri/SP.