documento legal

Política de Privacidade do Concept

versão 1.0 · vigente desde 2026-07-30 · última revisão 2026-09-29

Versão 1.0 · Vigente a partir de 30 de julho de 2026

Esta Política explica, sem rodeios, quais dados pessoais o Concept coleta, por que coleta, com quem compartilha e o que você pode exigir de nós. Ela segue a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018).

O Concept é um produto técnico e este texto assume um leitor técnico: preferimos ser precisos a ser vagos, inclusive nos pontos em que o sistema não faz o que você talvez esperasse (ver a Seção 12, sobre imutabilidade).

1. Quem é o controlador

O Concept é operado pela LightSource Tecnologia, inscrita no CNPJ nº 42.456.555/0001-92, com sede em Rua Colatina, 495, Cidade Patriarca, São Paulo/SP, CEP 03.550-000.

  • Contato para assuntos de privacidade: cezar@lightsourcedev.com
  • Encarregado pelo tratamento de dados pessoais (DPO, art. 41 da LGPD): Cezar Sevilhano — contato: cezar@lightsourcedev.com. Enquanto não houver designação formal, o canal acima atende a todas as solicitações de titulares e responde no prazo legal.

2. O essencial em cinco linhas

  1. Coletamos pouco dado pessoal: basicamente nome, e-mail, hash de senha, IP anonimizado e token de push.
  2. Não usamos IA dentro do produto. Seus dados não são enviados a provedores de modelos de linguagem por nós (Seção 5).
  3. Não vendemos, não alugamos e não usamos seus dados para treinar modelo nenhum — nem os pessoais, nem o conteúdo do seu catálogo.
  4. Tudo é privado por padrão. Publicar qualquer coisa é um ato humano explícito, feito uma entry por vez.
  5. Você pode exportar e excluir seus dados pelo próprio aplicativo, sem depender de nós.

3. Dados pessoais que coletamos

DadoOrigemQuando
Nomevocê informacadastro
E-mailvocê informacadastro; usado para login, recuperação de senha e avisos de conta
Senhavocê definearmazenada apenas como hash com algoritmo de derivação lento; nunca em texto puro, nunca recuperável por nós
Endereço IP anonimizadoautomáticoanonimizado no momento da captura — descartamos o último octeto de endereços IPv4 (máscara /24) e os bits finais de endereços IPv6 antes de qualquer gravação. Não guardamos o IP completo em lugar nenhum
Token de notificação pushseu dispositivoquando você autoriza notificações no aplicativo Android
Registro de aceite dos documentos legaisautomáticoversão aceita, data/hora e IP anonimizado, no cadastro e a cada nova versão
Metadados técnicos de requisiçãoautomáticorota acessada, código de status, identificador de correlação, carimbo de tempo, identificador da chave de API ou do usuário que originou a chamada

Não coletamos: dados sensíveis (art. 5º, II, da LGPD), dados de pagamento, localização, contatos, agenda, mídia do dispositivo, identificadores de publicidade ou qualquer telemetria de comportamento fora do produto.

4. O conteúdo do seu catálogo (e por que ele não é "dado pessoal")

O Concept guarda o conteúdo que você e os seus agentes escrevem: entries do catálogo (patterns, bug classes, checklists, ADRs, standards), suas versões, o estado de adoção por projeto e as ocorrências com evidência arquivo:linha.

Esse conteúdo é texto técnico de propriedade do seu tenant (a conta da sua organização) — não é, por natureza, dado pessoal. Nós o tratamos como dado confidencial do cliente: armazenado isolado por tenant_id, servido apenas a quem se autentica naquele tenant, nunca compartilhado, nunca analisado por nós para outros fins e nunca usado para treinar modelos.

⚠️ Responsabilidade sua, e é importante: o corpo de uma entry é um campo de texto livre. Não insira dados pessoais (seus, de colegas, de clientes ou de usuários finais) nem segredos (chaves, senhas, tokens, connection strings) no conteúdo do catálogo. O sanitizador de ingestão do produto bloqueia classes específicas de conteúdo malicioso (caracteres invisíveis, sequências de escape), mas não detecta e não remove dado pessoal. Se você inserir dado pessoal no corpo de uma entry, você é o controlador daquele tratamento — e a Seção 12 explica por que ele é difícil de desfazer.

5. O que o Concept não faz: zero LLM no caminho de servir

Esta é uma escolha de arquitetura registrada e vinculante (ADR 0002 do produto), não uma preferência de marketing:

  • O Concept não envia os seus dados — pessoais ou de catálogo — a provedores de modelos de linguagem (OpenAI, Anthropic, Google ou qualquer outro).
  • Todas as operações do produto são determinísticas: consultas, escritas, máquinas de estado, diffs, hashes e validações. Não há geração, classificação nem julgamento por IA dentro do serviço.
  • A inteligência que consome o Concept é o agente de IA que você mesmo opera (Claude Code, Cursor, ou o que você usar), conectado via MCP com uma chave sua. Esse agente roda no seu ambiente, sob o seu contrato com o seu provedor de IA, e o tratamento que ele faz dos dados que lê do Concept está sob a sua responsabilidade, não sob a nossa.

Traduzindo o efeito prático para privacidade: quando você lê o seu catálogo por um agente, quem decide o que sai do Concept e para onde vai é você. Não somos intermediários de IA e não temos como ser.

Se algum dia isso mudar — por exemplo, se adotarmos processamento local de embeddings —, esta Política será atualizada antes da mudança entrar no ar, com novo aceite.

6. Finalidades e bases legais (art. 7º da LGPD)

TratamentoDados envolvidosBase legalRevogável?
Criar e operar a sua conta; autenticar; manter sessãonome, e-mail, hash de senhaExecução de contrato (inciso V)Não isoladamente — encerrar significa excluir a conta
Armazenar e servir o catálogo do seu tenant, com atribuição de autoriaidentificador do usuário ou da chave de APIExecução de contrato (V)Não isoladamente
E-mails transacionais (recuperação de senha, avisos de conta e de segurança)e-mailExecução de contrato (V)Não — faz parte do serviço
Notificações push de drift ("um padrão mudou; N projetos afetados")token de pushExecução de contrato (V)Sim — desligue as notificações no dispositivo ou no aplicativo
Registro do aceite dos Termos e desta Políticaversão, data/hora, IP anonimizadoCumprimento de obrigação legal (II)Não — é a prova exigida pela própria lei
Trilha de auditoria de ações humanas e de agente (segurança, rastreabilidade, prova de deleção)identificador de usuário/chave, tenant, rota, timestampObrigação legal (II) + legítimo interesse (IX)Não — é o registro de que a lei foi cumprida
Logs técnicos e operacionais (diagnóstico, disponibilidade, abuso)metadados de requisição, IP anonimizadoLegítimo interesse (IX)Oposição pelo canal da Seção 14
Medição agregada do site público (contagem de acessos ao download do aplicativo, feita no servidor, sem cookie e sem identificação)contagem agregada, IP anonimizadoLegítimo interesse (IX)Oposição pelo canal da Seção 14
Publicar uma entry na vitrine públicao conteúdo que você escolheu publicar e a atribuição de autoriaConsentimento específico (I), dado no ato da publicaçãoSim — despublicar a qualquer momento (Seção 9)

Nos tratamentos por legítimo interesse, o balanceamento foi feito: são dados mínimos, pseudonimizados ou anonimizados, usados exclusivamente para manter o serviço no ar e seguro, com impacto desprezível sobre o titular.

7. Chaves de API e agentes de IA

O Concept é consumido primariamente por agentes, via MCP. Para isso, você cria chaves de API (ckey_…) dentro da sua conta.

  • Uma chave dá acesso programático aos dados do seu tenant, no escopo que você escolheu (somente leitura ou leitura e escrita).
  • A guarda da chave é sua. Quem tem a chave age como você. Trate-a como senha: não a versione em repositório, não a cole em canal compartilhado, não a exponha em logs do seu lado.
  • Toda ação feita com uma chave é auditada: registramos qual chave, qual tenant, qual rota e quando. Você pode revogar qualquer chave a qualquer momento, e a revogação é imediata.
  • Escritas de agente entram, por padrão, como propostas que exigem aprovação humana — salvo se você marcar explicitamente uma chave como confiável.
  • Nenhum agente pode publicar conteúdo. Tornar algo público é sempre ato humano (Seção 9 e ADR 0004 do produto).
  • Se você suspeitar de vazamento de uma chave, revogue-a e nos avise em cezar@lightsourcedev.com.

8. Titular × tenant: de quem é cada coisa

Esta distinção governa tudo o que vem depois, então vale explicitá-la:

  • Titular dos dados pessoais é o usuário — a pessoa física por trás do e-mail e da senha.
  • O conteúdo do catálogo é do tenant — a conta, que pode ser uma pessoa ou uma organização.

Consequência direta: excluir um usuário não apaga o catálogo do tenant. Quando alguém deixa uma organização, os dados pessoais dessa pessoa são eliminados, mas as entries, versões e ocorrências que ela criou permanecem com o tenant, com a autoria substituída por uma referência anônima ("usuário removido"). É o mesmo princípio de um commit em um repositório da empresa: a pessoa sai, o trabalho fica com quem é dono dele.

Se o seu tenant é uma organização com mais de uma pessoa, a organização é controladora do conteúdo que ela mantém no catálogo, e nós somos operadores desse conteúdo.

9. Visibilidade: privado por padrão, publicação opt-in por entry

  • Nada é público por padrão. Toda entry nasce privada e continua privada.
  • Publicar é um ato humano explícito, uma entry por vez. Não existe "publicar tudo", não existe publicação por projeto, por área ou por tenant, e nenhuma migração, importação ou ação de agente pode tornar algo público.
  • A publicação é versionada: você publica uma *versão* específica. Versões futuras da mesma entry não herdam a publicidade — evolução não vaza.
  • Você pode despublicar a qualquer momento, o que remove o conteúdo da vitrine pública. Ressalva honesta: conteúdo que esteve publicamente acessível pode ter sido copiado, arquivado ou indexado por terceiros fora do nosso controle. Despublicar remove da nossa superfície; não desfaz cópias alheias.
  • Ao publicar, você declara que o conteúdo é seu para publicar e que ele não contém dado pessoal de terceiros, segredo comercial ou informação sob acordo de confidencialidade.

10. Com quem compartilhamos dados (operadores)

Não vendemos e não alugamos seus dados. Para operar o serviço, usamos os seguintes fornecedores, cada um estritamente no papel de operador:

FornecedorPara quêDados acessados
Railway (infraestrutura e banco PostgreSQL gerenciado)hospedar a aplicação e armazenar os dadostodos os dados da aplicação, em repouso e em processamento
Grafana Loki (Grafana Labs)logs técnicos centralizadosmetadados de requisição e IP anonimizado — sem conteúdo de catálogo e sem credenciais
Expo (Expo Application Services)entrega de notificações push e distribuição do aplicativo Androidtoken de push do dispositivo e o conteúdo da notificação
SendGrid (Twilio)envio de e-mails transacionais (recuperação de senha, avisos de conta)e-mail do destinatário e conteúdo da mensagem

Também podemos divulgar dados quando houver ordem judicial ou requisição de autoridade competente, nos limites da lei — e, sempre que legalmente possível, avisaremos você antes.

Note o que não está nesta lista: nenhum provedor de modelo de IA, nenhuma rede de anúncios, nenhuma ferramenta de analytics de terceiro, nenhum data broker.

11. Transferência internacional de dados

Seus dados são armazenados e processados nos Estados Unidos. Nossa infraestrutura (aplicação, banco de dados e logs) roda em provedores com servidores fora do Brasil, conforme a tabela da Seção 10.

Isso caracteriza transferência internacional de dados pessoais (arts. 33 a 36 da LGPD). Fazemos essa transferência para viabilizar a própria execução do contrato com você — não há como prestar o serviço sem processar os dados na infraestrutura onde ele roda — e selecionamos fornecedores que oferecem compromissos contratuais de proteção de dados equivalentes aos exigidos pela LGPD.

[A PREENCHER: instrumento de transferência adotado — cláusulas-padrão contratuais da ANPD, cláusulas específicas do contrato com o fornecedor, ou outra garantia do art. 33]

Ao usar o Concept, você está ciente de que seus dados serão tratados fora do território nacional.

12. Imutabilidade do catálogo × direito ao apagamento

Este é o ponto em que o Concept difere de um SaaS comum, e preferimos ser francos a prometer o que o sistema não faz.

Como o sistema funciona. As versões de uma entry são append-only por desenho: uma versão publicada nunca é editada nem sobrescrita. Evoluir um padrão cria uma versão nova e move o ponteiro; a versão antiga continua existindo, com hash. É exatamente isso que torna uma versão citável — um projeto pode fixar a versão 3 de um padrão e o relatório de drift só faz sentido porque a versão 3 permanece intacta. Se o histórico pudesse ser reescrito, o produto não teria função.

O que isso significa para o apagamento.

  1. O direito ao apagamento é exercido no nível do titular. Excluir sua conta elimina os dados que identificam você: cadastro, e-mail, nome, hash de senha, tokens de push, chaves de API que você criou e registros de consentimento. Isso é integral e definitivo, no prazo da Seção 13.
  2. A exclusão não reescreve o histórico do catálogo do tenant. Entries e versões permanecem com o tenant (Seção 8), com a autoria anonimizada.
  3. Portanto: não insira dado pessoal no corpo das entries. Se, apesar do alerta da Seção 4, um dado pessoal for gravado no corpo de uma versão, a remoção não acontece por edição daquela versão — ela não é editável. O caminho é publicar uma versão nova sem o dado e, se for necessário eliminar o registro anterior, executar a supressão da versão inteira, a pedido do titular ou do tenant, pelo canal da Seção 14. É uma operação manual, excepcional, registrada na auditoria, e que quebra as citações e os pins que apontavam para aquela versão — motivo pelo qual ela existe como último recurso, e não como fluxo normal.
  4. Se você é uma organização usando o Concept, a maneira correta de tratar isso é política interna: dado pessoal não entra no catálogo. É a mesma disciplina que já se aplica a segredos em repositórios Git — pelas mesmas razões técnicas.

13. Retenção e eliminação

  • Mantemos seus dados pessoais enquanto sua conta estiver ativa.
  • Ao solicitar a exclusão da conta, aplicamos soft-delete imediato: sua conta deixa de ser acessível, o login para de funcionar, as notificações cessam e os seus dados pessoais deixam de ser servidos.
  • A eliminação definitiva ocorre em até 30 dias a partir da solicitação. Esse intervalo existe como janela de segurança contra exclusão acidental ou maliciosa (por exemplo, alguém que obteve acesso indevido à sua conta). Nesse prazo, os registros são apagados de forma irreversível dos bancos de dados de produção.
  • Logs técnicos são retidos por até [A PREENCHER: período de retenção configurado no Grafana Loki — ex.: 30 dias] e depois expiram automaticamente. Eles não contêm PII além do IP já anonimizado na captura.
  • Trilha de auditoria: os eventos de auditoria não são apagados — eles são anonimizados. Após a eliminação, o registro conserva apenas "houve uma ação deste tipo, neste tenant, nesta data, e a conta foi excluída", sem qualquer dado que identifique você. Mantemos isso por obrigação legal (prova de que a eliminação foi executada) e por segurança (integridade da trilha). Sem PII, esse registro deixa de ser dado pessoal.
  • Conteúdo do tenant segue a regra da Seção 8: permanece com o tenant. Quando o tenant inteiro é encerrado, o conteúdo é eliminado junto, no mesmo prazo de 30 dias.

14. Seus direitos (art. 18 da LGPD) e como exercê-los

Você tem direito a:

  • confirmar que tratamos seus dados e acessá-los;
  • corrigir dados incompletos, inexatos ou desatualizados;
  • pedir anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  • solicitar a portabilidade dos seus dados a outro fornecedor;
  • pedir a eliminação dos dados tratados com base no seu consentimento;
  • saber com quais entidades compartilhamos seus dados (Seção 10);
  • ser informado sobre a possibilidade de não fornecer consentimento e as consequências disso;
  • revogar os consentimentos revogáveis (Seção 6);
  • opor-se a tratamentos fundados em legítimo interesse (art. 18, §2º).

Como exercer — dois caminhos:

  1. Sozinho, pelo aplicativo (recomendado): você exporta todos os seus dados em formato legível por máquina (JSON) e exclui sua conta diretamente no app, sem falar com ninguém e sem esperar por nós. É atendimento imediato aos direitos de acesso, portabilidade e eliminação.
  2. Por e-mail: cezar@lightsourcedev.com. Respondemos em até 15 dias. Podemos pedir informações adicionais para confirmar a sua identidade antes de atender — é proteção contra alguém se passar por você.

Se a resposta não te satisfizer, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).

15. Segurança

  • Isolamento por tenant em duas camadas independentes: filtro de consulta na aplicação e *Row Level Security* forçada no banco de dados. A segunda existe justamente para o caso de a primeira falhar.
  • Senhas guardadas apenas como hash com algoritmo de derivação lento e salt por usuário. Não conseguimos ver sua senha nem recuperá-la — só redefini-la.
  • Chaves de API armazenadas como hash; o valor completo aparece uma única vez, no momento da criação.
  • Tráfego criptografado em trânsito (TLS) e criptografia em repouso no provedor de banco de dados.
  • Sanitização bloqueante de ingestão: conteúdo com caracteres invisíveis, sequências de escape ou padrões de injeção é rejeitado, não "limpo silenciosamente".
  • Conteúdo de tenant nunca é interpolado em descrições de ferramentas, schemas ou mensagens de erro da superfície de agente.
  • Auditoria de toda escrita, humana ou de agente.

Nenhum sistema é 100% seguro. O Concept está em fase inicial de operação: use bom senso sobre o que você coloca na plataforma, e nunca coloque segredos nem dados pessoais no conteúdo do catálogo (Seção 4). Em caso de incidente de segurança relevante, comunicaremos você e a ANPD nos termos do art. 48 da LGPD.

16. Cookies, rastreamento e analytics

  • O site público do Concept não usa cookies e não tem analytics de terceiro. Nenhum script de rastreamento, nenhum pixel, nenhuma rede de anúncios. Medimos apenas contagens agregadas no servidor (por exemplo, quantos downloads do aplicativo foram solicitados), sem cookie e sem identificar visitante.
  • O aplicativo guarda no seu dispositivo apenas o necessário para manter você logado (token de sessão em armazenamento seguro do sistema operacional) e preferências locais. Esses dados são apagados ao sair da conta.
  • Não fazemos perfilamento, não usamos decisões automatizadas que produzam efeitos jurídicos sobre você e não vendemos audiência.

17. Menores de idade

O Concept é uma ferramenta profissional de engenharia de software e não se destina a menores de 18 anos. Não coletamos conscientemente dados de crianças ou adolescentes. Se tomarmos conhecimento de que uma conta pertence a menor de idade sem o consentimento específico e em destaque exigido pelo art. 14 da LGPD, ela será eliminada.

18. Alterações desta Política

Podemos atualizar esta Política. Toda versão traz version e data de vigência no cabeçalho, e o histórico fica registrado na Seção 19.

Alterações relevantes — especialmente as que ampliem finalidades, incluam novos operadores ou mudem as bases legais — exigirão novo aceite no próximo acesso. Revisamos este documento pelo menos a cada 12 meses, ou antes disso se o produto mudar de forma material.

19. Histórico de versões

VersãoVigênciaMudanças
1.02026-07-30Versão inicial. Publicada junto com a abertura de cadastro (US010 + US007b). Declara: coleta mínima de dado pessoal com IP anonimizado na captura; política de zero LLM no caminho de servir (ADR 0002); separação titular (usuário) × conteúdo (tenant); tratamento honesto da tensão entre imutabilidade append-only do catálogo e o direito ao apagamento; chaves de API e responsabilidade sobre agentes; visibilidade privada por padrão com publicação opt-in por entry (ADR 0004); transferência internacional (Estados Unidos); retenção com soft-delete imediato e eliminação definitiva em 30 dias, com trilha de auditoria anonimizada.

Este documento é o texto vigente da Política de Privacidade do Concept e deve permanecer idêntico ao conteúdo servido pela aplicação (LegalDocument). Não constitui parecer jurídico.