Política de Privacidade

Última atualização: 9 de agosto de 2026

1. Introdução

Esta Política de Privacidade explica como a STAC INFRAESTRUTURA DE TECNOLOGIA LTDA, CNPJ 68.403.514/0001-21, com endereço na Av. Anita Garibaldi, 850, Conj 312, Andar 03, Cond Infinity Prime Office, Bloco Torre 02 B, Cabral, Curitiba - PR, CEP 80.540-400 ("Stac", "nós"), coleta, usa, armazena, compartilha e protege dados pessoais no contexto da plataforma, da API e do site da Stac (o "Serviço").

Tratamos dados pessoais em conformidade com a Lei Geral de Proteção de Dados — LGPD, Lei 13.709/2018 — e demais normas aplicáveis.

Esta Política cobre duas categorias distintas de informação, e a diferença importa: dados pessoais relativos a você como cliente ou visitante, e o conteúdo enviado à API para processamento. O conteúdo de API recebe o tratamento específico descrito na Seção 4.

2. Dados que coletamos

Dados que você fornece. Nome, e-mail, telefone, senha (armazenada apenas como hash criptográfico), dados da empresa, endereço de cobrança e identificação fiscal quando necessária à emissão de nota. Os dados do cartão são coletados e armazenados pelo processador de pagamento, não por nós — recebemos apenas um token e metadados limitados, como os quatro últimos dígitos, a bandeira e o status da transação.

Conteúdo de API. Prompts, mensagens, documentos, arquivos e demais dados que você ou seus usuários finais enviam ao Serviço para inferência ou busca, junto com as saídas devolvidas. Veja a Seção 4.

Dados de conta e uso. Stacks e configurações que você cria, chaves de API (armazenadas em hash), volume e horário das requisições, modelos utilizados, erros e as ações realizadas no painel.

Dados coletados automaticamente. Endereço IP, tipo de navegador e dispositivo, sistema operacional, idioma, páginas visitadas, origem do acesso, data e hora e logs de servidor. Também usamos cookies e tecnologias semelhantes, conforme a Seção 9.

Comunicações de suporte. Mensagens que você nos envia e seu conteúdo, para que possamos responder e manter registro do atendimento.

Não coletamos intencionalmente dados pessoais sensíveis nem dados de crianças e adolescentes. Não envie esse tipo de dado ao Serviço, salvo se houver acordo específico por escrito entre as partes.

  • Prestação do Serviço — criação e administração da conta, processamento de requisições da API: execução de contrato (art. 7º, V);
  • Cobrança, faturamento e recuperação de crédito: execução de contrato; cumprimento de obrigação legal (art. 7º, II e V);
  • Suporte e avisos de serviço — resposta a você, comunicação de incidentes e mudanças: execução de contrato; legítimo interesse (art. 7º, V e IX);
  • Segurança e prevenção a fraudes — detecção de abuso e integridade do Serviço: legítimo interesse; cumprimento de obrigação legal (art. 7º, IX e II);
  • Melhoria da plataforma — diagnóstico de erros e planejamento de capacidade, com dados de conta e uso, não com conteúdo de API: legítimo interesse (art. 7º, IX);
  • Comunicações de marketing sobre a Stac: consentimento, revogável a qualquer momento (art. 7º, I);
  • Cumprimento de obrigações legais, regulatórias, fiscais e contábeis: obrigação legal (art. 7º, II);
  • Exercício de direitos em processo judicial, administrativo ou arbitral: art. 7º, VI.

Quando nos apoiamos em legítimo interesse, avaliamos se o tratamento é necessário e proporcional e se respeita as suas expectativas legítimas.

4. Conteúdo de API: isolamento e não treinamento

Este é um compromisso central do Serviço, não uma formalidade.

Isolamento por conta. O conteúdo de API é processado no contexto isolado da sua conta. Não é misturado com o de outros clientes nem tornado acessível a eles.

Não treinamos com o seu conteúdo. O conteúdo de API não é usado para treinar, ajustar, refinar, avaliar ou de qualquer forma aprimorar modelos de IA — nem os nossos, nem os de terceiros.

Isso é o padrão, não um opt-out. Não usar o seu conteúdo para treino é como o Serviço funciona por concepção. Não é uma configuração que você precise encontrar, uma preferência que precise solicitar nem um direito que precise exercer. Não existe configuração em que o seu conteúdo de API vire dado de treino sem que você peça isso ativamente.

A única exceção é o fine-tuning que você contrata explicitamente. Nos planos Max e Enterprise, você pode optar por ajustar um modelo com os seus próprios dados. Nesse caso, e apenas quanto aos dados que você designar para essa finalidade, o seu conteúdo é usado para treinar aquele modelo. O modelo resultante é de uso exclusivo da sua conta — nunca é compartilhado com outros clientes, nunca é incorporado a um modelo de uso geral e nunca é usado para atender a terceiros.

Retenção. O conteúdo de API é retido apenas pelo tempo operacionalmente necessário à prestação do Serviço — para devolver o seu resultado, manter o contexto de uma conversa ou de um conjunto de documentos em uso ativo e alimentar logs operacionais de curta duração usados no diagnóstico de falhas. Depois disso, é descartado. Quando você configura uma base de conhecimento ou um modelo ajustado, o conteúdo que forneceu para isso permanece até que você o exclua ou encerre a conta. Podemos reter dados além desses prazos apenas quando obrigação legal ou a defesa de direitos em processo exigir, e somente para essa finalidade.

Acesso humano. Nossa equipe não lê conteúdo de API como prática ordinária. O acesso é restrito a administradores nomeados, limitado ao necessário para investigar incidente de segurança, falha técnica ou suspeita de violação grave dos Termos de Uso, ou quando exigido por lei — e é registrado em log.

5. Infraestrutura fora do Brasil e transferência internacional

Você deve saber onde seus dados rodam.

O Serviço opera atualmente em infraestrutura localizada fora do Brasil, nos Estados Unidos — hoje por meio da RunPod, para inferência dos modelos, e da Railway, para hospedagem da aplicação. Isso significa que seus dados pessoais e o conteúdo de API podem ser transferidos, armazenados e processados em outros países, cuja legislação de proteção de dados pode diferir da brasileira.

Adotamos os mecanismos de transferência internacional previstos na LGPD (arts. 33 a 36), incluindo cláusulas contratuais com nossos fornecedores que impõem obrigações de confidencialidade e segurança, combinadas ao isolamento por conta descrito na Seção 4.

Um data center no Brasil está no nosso roadmap como opção futura para clientes com exigência de residência de dados. Não está disponível hoje. Se residência de dados no Brasil é requisito para você agora, fale conosco antes de contratar para que possamos dizer com honestidade se conseguimos atendê-lo.

6. Compartilhamento de dados

Compartilhamos dados pessoais apenas conforme descrito aqui:

  • Fornecedores de infraestrutura e hospedagem — RunPod (inferência de modelos, Estados Unidos) e Railway (hospedagem da aplicação, Estados Unidos), atuando como operadores segundo as nossas instruções;
  • Processador de pagamentoChargefy, que processa as cobranças recorrentes em reais (BRL) por Pix, boleto bancário e cartão de crédito, e trata dados de cartão e transações sob a sua própria política de privacidade;
  • Prestadores operacionais — envio de e-mail, autenticação, monitoramento de erros e analytics, limitados aos dados necessários à respectiva função;
  • Assessores profissionais — contadores e advogados, sujeitos a dever de confidencialidade, quando necessário;
  • Autoridades — quando exigido por lei, regulamento ou ordem válida de autoridade competente. Quando legalmente permitido, avisaremos antes de divulgar;
  • Sucessores — em fusão, aquisição, reorganização societária ou venda de ativos, hipótese em que o adquirente permanece vinculado a esta Política quanto aos dados transferidos, e você será avisado de qualquer mudança relevante.

Não vendemos dados pessoais. Não os compartilhamos com terceiros para marketing próprio deles.

Dados de pagamento. As cobranças do Serviço são processadas pela Chargefy, que atua como provedora terceirizada de pagamento e processa cobranças recorrentes em reais (BRL) por Pix, boleto bancário e cartão de crédito.

Os dados do seu meio de pagamento — em especial o número completo do cartão, a data de validade e o código de segurança — são coletados e armazenados diretamente pela Chargefy, não pela Stac. Esses dados trafegam para a Chargefy sem que a Stac os retenha em seus sistemas.

A Chargefy é responsável pela tokenização e pela segurança dos dados de cartão, mantendo-os sob os padrões de segurança aplicáveis à indústria de meios de pagamento. A Stac recebe e armazena apenas um token de pagamento e metadados limitados da transação — como os quatro últimos dígitos do cartão, a bandeira, a data e o status da cobrança —, suficientes para identificar a assinatura, processar as renovações e prestar suporte, mas insuficientes para reconstituir os dados do cartão.

O tratamento dos dados de pagamento pela Chargefy se rege pela política de privacidade dela, aplicável em conjunto com esta Política quanto a esses dados.

7. Prazo de retenção

Mantemos os dados pessoais enquanto a sua conta estiver ativa. Após o encerramento da conta ou da assinatura, excluímos ou anonimizamos os dados pessoais no prazo de 60 (sessenta) dias, salvo quando período maior for necessário para: cumprir obrigações fiscais, contábeis ou outras obrigações legais; exercer ou defender direitos em processo judicial, administrativo ou arbitral; ou manter registros de segurança e prevenção a fraudes.

A retenção do conteúdo de API segue a Seção 4, que é mais curta e independente desta Seção.

Os backups têm ciclo próprio de rotação, de modo que dados podem persistir em cópias criptografadas por período limitado após a exclusão dos sistemas de produção.

8. Segurança

Adotamos medidas técnicas e administrativas compatíveis com o risco, incluindo: criptografia em trânsito (TLS) e em repouso, hash de senhas e chaves de API, isolamento dos ambientes de clientes, controle de acesso por menor privilégio com registro em log e monitoramento de atividade anômala.

Nenhum sistema é totalmente seguro. Em caso de incidente de segurança que acarrete risco ou dano relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados, nos termos do art. 48 da LGPD.

O seu lado também importa: proteja suas credenciais, não coloque chaves de API em código do lado do cliente ou em repositórios públicos e rotacione as chaves que julgar expostas.

9. Cookies e tecnologias semelhantes

Usamos cookies necessários ao funcionamento do Serviço — autenticação, integridade de sessão, segurança e memória das suas preferências de idioma e tema. Também usamos um conjunto limitado de cookies de analytics para entender, de forma agregada, como o site e o painel são usados.

Você pode bloquear ou apagar cookies nas configurações do navegador. Bloquear os cookies necessários impedirá o login e o uso de partes do Serviço.

10. Seus direitos

Nos termos do art. 18 da LGPD, você pode solicitar:

  • Confirmação da existência de tratamento dos seus dados pessoais;
  • Acesso a esses dados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
  • Portabilidade a outro fornecedor, observados os requisitos regulatórios e preservados os segredos comercial e industrial;
  • Eliminação dos dados tratados com base no seu consentimento, ressalvadas as hipóteses de retenção da Seção 7;
  • Informação sobre as entidades públicas e privadas com as quais compartilhamos seus dados;
  • Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
  • Revogação do consentimento a qualquer momento, quando essa for a base legal;
  • Revisão de decisões tomadas unicamente por meios automatizados que afetem seus interesses;
  • Oposição a tratamento fundado em base diversa do consentimento, quando entender haver descumprimento da lei.

Para exercer qualquer desses direitos, escreva para stac@trystac.com. Responderemos nos prazos da LGPD e poderemos precisar confirmar a sua identidade antes de atender ao pedido. Algumas dessas ações — como excluir os dados da sua conta — também estão disponíveis diretamente nas configurações do painel.

Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).

11. Encarregado pelo Tratamento de Dados Pessoais

Nosso Encarregado (DPO), nos termos do art. 41 da LGPD, pode ser contatado em:

stac@trystac.com

Use o mesmo endereço para qualquer dúvida sobre esta Política ou sobre como tratamos os seus dados.

12. Alterações desta Política

Podemos atualizar esta Política. Quando a alteração for relevante — por exemplo, nova finalidade de tratamento, nova categoria de destinatário ou mudança nos compromissos da Seção 4 —, avisaremos por e-mail ou pelo Serviço antes que produza efeitos. A data de última atualização no topo desta página sempre reflete a versão vigente.

13. Contato

stac@trystac.com