11. Política de Privacidade
1.1. Visão Geral, Natureza da Contratação (SaaS) e Arquitetura B2B
A presente Política descreve como a CredStream AI ("Plataforma") trata dados e disponibiliza seus serviços. A Plataforma é uma solução corporativa B2B disponibilizada estritamente na modalidade SaaS (Software as a Service) para análise documental, pré-análise de crédito e onboarding.
A Plataforma é operada em ambiente privado e isolado (Private Tenant). O upload, gestão e processamento dos documentos ocorrem em ambiente protegido e criptografado ao qual apenas os usuários credenciados do Cliente possuem acesso. A CredStream AI não possui acesso visual, técnico ou operacional aos documentos e arquivos mantidos no ambiente do Cliente.
1.2. Categorias de Dados Coletados, Minimização e Finalidade
O tratamento de dados e o processamento automatizado por Inteligência Artificial observam estritamente o princípio da minimização (Art. 6º, III da LGPD). A extração automatizada via IA não realiza a cópia indiscriminada do conteúdo dos arquivos, limitando-se ao reconhecimento e extração dos campos de interesse estritamente necessários para cada tipo de documento.
As categorias tratadas e suas finalidades específicas compreendem:
- Dados de Cadastro e Gestão de Contas (Controlados pela CredStream AI):
- O que coletamos: nome completo, e-mail corporativo, organização e perfil de acesso do usuário gestor do Cliente.
- Finalidade: permitir a criação da conta principal, autenticação, suporte técnico e gestão da licença do software.
- Dados de Contato Comercial e Leads (Controlados pela CredStream AI):
- O que coletamos: nome, e-mail, empresa, cargo, telefone (opcional) e histórico de contato, com registro de consentimento e timestamp.
- Finalidade: atendimento pré-contratual, reuniões de apresentação e envio de propostas.
- Conteúdo e Dados no Ambiente Privado na Nuvem (Tenant do Cliente):
- O que é tratado: documentos, arquivos, imagens e respectivas informações extraídas ou estruturadas, submetidos e processados a critério do Cliente dentro da infraestrutura em nuvem dedicada.
- Acesso, Isolamento e Finalidade: as informações mantidas no tenant são de uso, gestão e acesso restritos ao Cliente. A CredStream AI disponibiliza a aplicação exclusivamente na modalidade SaaS (Software as a Service) em nuvem, não possuindo acesso operacional, gestão ou controle sobre o conteúdo processado no ambiente do Cliente, sendo tecnicamente inviável qualquer acesso externo às informações fora do perímetro do tenant.
- Dados de Uso, Telemetria e Registros de Auditoria (Logs):
- O que é registrado: todas as ações realizadas no ambiente são integralmente catalogadas em logs de auditoria imutáveis. Isso inclui registros de login/logout, horários, IP de origem, uploads, downloads, tentativas de acesso, alterações de permissão e requisições de processamento.
- Finalidade: garantir a rastreabilidade total das operações, permitir auditoria interna do Cliente, assegurar o não repúdio das ações praticadas pelos usuários do Cliente e cumprir com as obrigações legais de guarda de logs de acesso (Art. 15 do Marco Civil da Internet).
22. Tratamento de Dados Pessoais (LGPD) e Subprocessamento
2.1. Qualificação das Partes
- CredStream AI como Operadora / Licenciadora: em relação aos documentos e dados inseridos no tenant privado pelo Cliente, a CredStream AI atua unicamente como licenciadora de software e provedora da infraestrutura isolada, figurando ela e seus subprocessadores nominalmente como Operadores nos termos da LGPD, porém sem acesso aos dados pessoais tratados pelo Cliente.
- Cliente como Controlador dos Dados: o Cliente é o único e exclusivo Controlador dos Dados Pessoais inseridos em seu tenant privado. Cabe integralmente ao Cliente definir as regras de acesso, gerenciar permissões de seus usuários, garantir a base legal para a coleta dos dados de terceiros e responder a qualquer requisição formulada por Titulares de Dados.
Bases Legais e Finalidades
O tratamento observa os princípios da finalidade, adequação, necessidade, livre acesso, transparência e segurança, fundamentado nas seguintes hipóteses legais:
- Execução de Contrato e Procedimentos Preliminares (Art. 7º, V): para viabilizar a navegação, onboarding, autenticação, prestação dos serviços e operação da Plataforma.
- Consentimento (Art. 7º, I): para o envio de materiais de contato comercial e agendamento de demonstrações.
- Legítimo Interesse (Art. 7º, IX): para aprimoramento da segurança, prevenção a fraudes e análise de métricas operacionais B2B.
- Cumprimento de Obrigação Legal e Regulatória (Art. 7º, II): para a manutenção de registros de acesso ao aplicativo, conforme exigido pelo Marco Civil da Internet (Lei nº 12.965/2014).
2.2. Atendimento a Direitos dos Titulares (Art. 18 da LGPD)
Como a CredStream AI não possui acesso nem chaves de visualização dos dados e documentos armazenados no tenant do Cliente:
- Qualquer solicitação de exercício de direitos de titulares (acesso, correção, eliminação, portabilidade) relacionada aos documentos processados na Plataforma deverá ser realizada diretamente ao Cliente (Controlador).
- Caso a CredStream AI receba qualquer requisição desse tipo, informará ao Titular a impossibilidade técnica e jurídica de acesso aos dados e direcionará o contato ao respectivo Cliente.
2.3. Subprocessamento e Transferência Internacional de Dados
Para viabilizar as etapas de processamento automatizado, leitura e extração de informações por Inteligência Artificial, a CredStream AI poderá contratar provedores de infraestrutura e serviços de nuvem sediados no exterior (notadamente nos Estados Unidos da América e na União Europeia).
- Garantias e Salvaguardas Jurídicas: todas as transferências internacionais observam estritamente o Art. 33 da LGPD e as regulamentações da Autoridade Nacional de Proteção de Dados (ANPD), sendo respaldadas por Acordos de Tratamento de Dados (DPA - Data Processing Agreement) e Cláusulas-Padrão Contratuais (Standard Contractual Clauses).
- Vedação ao Treinamento de Modelos: os provedores de tecnologia contratados assumem o compromisso contratual de não utilizar, armazenar ou reter o conteúdo dos documentos ou os dados pessoais para o treinamento ou aprimoramento de seus modelos de Inteligência Artificial.
- Transitoriedade do Processamento: o tráfego de dados para o processamento externo ocorre de forma estritamente transitória, criptografada em trânsito e sem retenção do conteúdo fora do ambiente e do perímetro do Cliente.
2.4. Residência dos Dados no Brasil e Transitoriedade do Processamento via IA
- Armazenamento Permanente no Brasil: os documentos originais, arquivos finais e o banco de dados principal residem e permanecem armazenados de forma persistente em data centers localizados no Brasil (São Paulo/SP).
- Leitura Transitória no Exterior: apenas a etapa de leitura e extração por IA ocorre no exterior (EUA/UE), operando de forma temporária e transitória por canais criptografados. Não há armazenamento permanente dos documentos fora do território nacional, observando-se as salvaguardas contratuais do Art. 33 da LGPD.
- Nota de Transparência: a transferência internacional transitória reflete a indisponibilidade momentânea dos modelos de Inteligência Artificial necessários hospedados em servidores nacionais. Havendo, no futuro, disponibilidade de modelos equivalentes hospedados no Brasil, a etapa de leitura por IA poderá ser realocada para o território nacional sem qualquer alteração no restante do fluxo operacional do Cliente.
2.5. Ausência de Decisão Automatizada
A Plataforma opera estritamente como ferramenta tecnológica de apoio (human-in-the-loop). A CredStream AI não interfere, valida ou toma qualquer decisão de crédito ou onboarding. Qualquer decisão jurídica ou comercial tomada com base no processamento do tenant privado é de responsabilidade exclusiva do Cliente.
2.6. Canal do Encarregado (DPO)
Para assuntos relativos à privacidade e gestão de contas de usuário:
- Encarregado de Proteção de Dados (DPO): Setor de Privacidade - JURÍDICO
- E-mail de Contato: juridico@credstream.com.br
33. Termos de Uso
O acesso e a utilização da Plataforma são regidos também pelos Termos de Uso da CredStream AI, que disciplinam a natureza jurídica do contrato e o licenciamento SaaS, as responsabilidades do Cliente, as condutas vedadas, as hipóteses de suspensão de acesso e rescisão e as isenções de responsabilidade.
A versão vigente está disponível na página de Termos de Uso.
44. Segurança da Informação e Criptografia
4.1. Criptografia de Ponta a Ponta (End-to-End)
A CredStream AI adota rigorosos controles de segurança cibernética e criptografia em todas as camadas da aplicação:
- Dados em Trânsito: criptografia ponta a ponta durante todo o tráfego de dados na web e durante a comunicação com as APIs de IA dos subprocessadores (utilizando protocolos seguros TLS 1.3/HTTPS).
- Dados em Repouso (Disco/Banco): armazenamento em disco criptografado nos servidores de São Paulo.
- Criptografia Campo a Campo (Field-Level Encryption): criptografia de alta segurança aplicada campo a campo para os dados pessoais sensíveis e identificadores críticos (tais como CPF e CNPJ), utilizando o algoritmo AES-256-GCM.
4.2. Arquitetura de Segurança e Auditoria do Tenant Privado
A proteção do ambiente privado do Cliente é garantida por meio das seguintes camadas técnicas:
- Isolamento de Ambiente (Tenant Isolation): os dados e arquivos do Cliente trafegam e residem em ambiente lógico segregado, sem intercomunicação com ambientes de outros clientes.
- Criptografia em Trânsito e em Repouso: os documentos inseridos no tenant são protegidos por criptografia forte em trânsito (TLS 1.3/HTTPS) e em repouso.
- Catalogação Integral e Rastreabilidade (Audit Trail): todas as operações efetuadas no ambiente do Cliente (login, uploads, downloads, processamentos, alterações e exclusões) são catalogadas em tempo real e geram trilhas de auditoria imutáveis.
- Ausência de Acesso Operacional: a arquitetura do sistema impede o acesso de funcionários ou técnicos da CredStream AI ao conteúdo dos arquivos armazenados no tenant do Cliente, sendo os logs de sistema focados na segurança da infraestrutura.
4.3. Incidentes de Segurança
Em conformidade com a legislação aplicável, na hipótese de ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares:
- Sendo a CredStream AI Operadora, o cliente contratante (Controlador) será notificado no prazo razoável previsto contratualmente, contendo as informações necessárias para que cumpra suas obrigações perante os órgãos reguladores.
- Sendo a CredStream AI Controladora, a ANPD e os titulares afetados serão notificados no prazo legal aplicável.
Em virtude da arquitetura isolada:
- Caso o Cliente identifique o comprometimento de credenciais de seus próprios usuários, este deverá efetuar o bloqueio imediato das contas diretamente em seu painel de controle.
- Em caso de incidentes técnicos que afetem a infraestrutura global da nuvem, a CredStream AI comunicará o Cliente com presteza, nos termos e prazos estipulados no contrato de serviços.
66. Retenção, Eliminação e Autonomia do Cliente
6.1. Controle pelo Cliente: o ciclo de vida, a retenção e a exclusão dos documentos inseridos no tenant cabem inteiramente ao Cliente. O histórico catalogado das ações de exclusão permanece registrado nos logs de auditoria do Cliente para fins de conformidade e prestação de contas (accountability).
6.2. Encerramento Contratual: ao término do contrato SaaS, o tenant privado é desativado e todos os documentos e dados estruturados são excluídos de forma definitiva e irreversível no prazo contratual, mantendo-se apenas os logs de acesso exigidos por legislação federal (Marco Civil da Internet).