1. Controladora e contato
SPAACE TECNOLOGIA LTDA é a controladora dos dados pessoais tratados para oferecer a Spaace, nos termos da Lei Geral de Proteção de Dados (LGPD). Fornecedores que processam dados seguindo nossas instruções atuam como operadores ou suboperadores, conforme o caso.
- Marca
- Spaace
- Responsável pelo serviço
- SPAACE TECNOLOGIA LTDA
- CNPJ
- 68.039.798/0001-19
- Endereço
- Rua Pais Leme, 215, Conj. 1713, Pinheiros, São Paulo/SP, CEP 05424-150
- Jurídico e atendimento
- juridico@spaace.ai
- Canal de privacidade
- privacidade@spaace.ai
2. Dados tratados, finalidades e bases legais
| Categoria | Exemplos e finalidade | Base legal principal |
|---|---|---|
| Conta e identidade | Nome, email, foto, identificador e autenticação para criar e proteger a conta. | Execução de contrato e procedimentos preliminares. |
| Conteúdo | Prompts, conversas, arquivos, resultados, memória e instruções para executar as ações solicitadas. | Execução de contrato; consentimento ou outra base adequada quando exigido pela natureza do dado. |
| Uso e dispositivo | IP, navegador, eventos, recursos usados, consumo, falhas e logs para operar, medir, prevenir abuso e corrigir erros. | Legítimo interesse, segurança, exercício de direitos e obrigação legal. |
| Cobrança | Plano, transações, documentos fiscais e status de pagamento. Dados do meio de pagamento são tratados pela Stripe e pelos parceiros financeiros envolvidos. | Execução de contrato e obrigação legal/regulatória. |
| Integrações | Tokens, contas conectadas e dados necessários para realizar a ação autorizada pelo usuário. | Execução de contrato e consentimento, quando aplicável. |
| Comunicações e suporte | Mensagens de serviço, segurança, atendimento e preferências. Marketing somente com base adequada e opção de descadastro. | Contrato, legítimo interesse ou consentimento. |
| Evidência contratual | Versões aceitas, data, IP e navegador para demonstrar consentimentos e formação do contrato. | Execução de contrato e exercício regular de direitos. |
3. Como a inteligência artificial processa conteúdo
A Spaace pode combinar suas instruções com contexto, ferramentas, memória e os arquivos necessários à tarefa. Esse conjunto pode ser encaminhado a modelos de diferentes fornecedores. O roteamento pode mudar entre solicitações por capacidade, qualidade, segurança e disponibilidade. Procuramos enviar somente o conteúdo necessário para executar o pedido.
A Spaace não usa, por iniciativa própria, o conteúdo das contas para treinar modelos fundamentais. Fornecedores são configurados e contratados para processar dados com a finalidade de prestar o serviço, conforme os termos comerciais aplicáveis. Se futuramente houver um programa de contribuição para treinamento, ele será opcional, separado e apresentado com transparência e base legal adequada.
Evite inserir dados pessoais sensíveis, segredos industriais ou informações de terceiros quando não forem indispensáveis. Respostas podem conter erros e devem ser verificadas antes de uso relevante.
4. Compartilhamento, operadores e suboperadores
Compartilhamos dados somente na medida necessária para operar o produto, cumprir a lei, responder a autoridades competentes, proteger direitos ou executar uma operação societária com salvaguardas. Não vendemos dados pessoais nem compartilhamos dados para publicidade comportamental de terceiros.
A lista abaixo apresenta os principais fornecedores que podem tratar dados no ambiente de produção. Nem todos recebem todas as solicitações. O envio depende do recurso utilizado, das integrações ativadas e do modelo selecionado.
| Fornecedor | Finalidade | Localização possível |
|---|---|---|
| Amazon Web Services (AWS) | Hospedagem da API e computação em EC2 | São Paulo, Brasil (sa-east-1) |
| Supabase, Inc. | Banco de dados PostgreSQL da aplicação | São Paulo, Brasil (sa-east-1) |
| Upstash, Inc. | Redis para cache, filas, sessões de execução e limitação de requisições | São Paulo, Brasil |
| Cloudflare, Inc. | Armazenamento de arquivos, CDN, publicação de páginas e segurança | Rede global, com possível tratamento internacional |
| Google LLC | Login com Google, integrações e inferência opcional no Vertex AI | Região configurada, incluindo possível tratamento fora do Brasil |
| Anthropic, PBC | Inferência de IA, diretamente ou por serviços de nuvem | EUA ou região de nuvem selecionada |
| JINGSHENG HENGXING TECHNOLOGY PTE. LTD. (Z.AI) | Inferência de IA e visão | Singapura e outras regiões informadas pelo fornecedor |
| OpenAI, L.L.C. e fal.ai | Geração de prompts, imagens e recursos do Studio, quando habilitados | EUA e rede global |
| Resend, Inc. | Envio de emails transacionais e de segurança | EUA e rede global |
| Functional Software, Inc. (Sentry) | Diagnóstico de falhas e observabilidade, quando habilitado | EUA |
| Stripe Brasil Soluções de Pagamento, Instituição de Pagamento Ltda. e Stripe, LLC | Processamento de pagamentos, assinaturas, reembolsos, contestações e prevenção a fraudes | Brasil, com possível tratamento internacional pela rede Stripe e parceiros financeiros |
A Stripe pode atuar como operadora seguindo instruções da Spaace e também como controladora independente para finalidades próprias, como segurança, prevenção a fraudes e cumprimento de obrigações regulatórias. Consulte a Política de Privacidade da Stripe. Mudanças relevantes na lista serão publicadas nesta página e, quando produzirem impacto material, comunicadas com antecedência razoável.
5. Integrações escolhidas pelo usuário
Integrações opcionais só recebem dados quando você as conecta ou solicita uma ação. O produto pode oferecer conexões com serviços como Google, Canva, Figma, Meta Ads, Google Ads e servidores MCP personalizados. Cada serviço também trata dados segundo seus próprios termos. Mostraremos as permissões solicitadas e você poderá revogar a autorização no serviço externo ou na Spaace, quando disponível.
6. Transferências internacionais
A infraestrutura principal de API, PostgreSQL e Redis informada nesta Política opera na região de São Paulo. Alguns serviços de IA, armazenamento, entrega, email, login e observabilidade podem tratar dados fora do Brasil. Nessas situações, adotamos uma hipótese válida da LGPD e os mecanismos previstos na Resolução CD/ANPD nº 19/2024, incluindo cláusulas-padrão contratuais quando aplicáveis, além de medidas técnicas e contratuais proporcionais ao risco.
7. Retenção e exclusão
Dados de conta e conteúdo são mantidos enquanto a conta estiver ativa e enquanto necessários para entregar o serviço. Após uma solicitação válida de exclusão, removemos ou anonimizamos esses dados dos sistemas ativos em até 30 dias, salvo quando a conservação for necessária para cumprir obrigação legal, prevenir fraude ou exercer direitos. Cópias residuais podem permanecer em backups protegidos por até 90 dias antes da rotação.
Registros de acesso à aplicação são mantidos pelo prazo legal aplicável, em regra por 6 meses. Registros de aceite, segurança, antifraude, cobrança, suporte e documentos fiscais podem ser preservados pelos prazos necessários ao cumprimento de obrigações legais e ao exercício regular de direitos. Dados temporários de cache e execução permanecem apenas pelo tempo técnico necessário ao recurso. Ao fim do prazo aplicável, os dados são excluídos ou anonimizados de forma segura.
8. Seus direitos
Nos termos da LGPD, você pode solicitar confirmação de tratamento, acesso, correção, anonimização, bloqueio ou eliminação, portabilidade quando regulamentada, informação sobre compartilhamentos, revisão de decisões automatizadas, oposição, revogação do consentimento e informação sobre as consequências de não consentir. Você também pode peticionar à ANPD e aos órgãos de defesa do consumidor.
Solicitações podem ser enviadas para privacidade@spaace.ai. Podemos pedir informações proporcionais para confirmar sua identidade e evitar fraude. A confirmação e o acesso simplificado serão fornecidos imediatamente quando possível. Pedidos completos de acesso serão respondidos em até 15 dias, sem prejuízo de outro prazo legal aplicável. Explicaremos eventual impossibilidade total ou parcial de atendimento.
9. Segurança
Aplicamos controles compatíveis com o risco do produto, incluindo conexão segura, cookies de autenticação HTTP-only, autorização por conta, proteção de credenciais e tokens de integrações quando armazenados, URLs temporárias para arquivos e monitoramento de falhas. Nenhum sistema é imune a incidentes. Mantemos processo de resposta e notificaremos titulares e ANPD quando exigido.
10. Cookies e tecnologias semelhantes
Usamos cookies estritamente necessários para login, segurança, retorno do OAuth e preferências. Ferramentas não essenciais de publicidade ou rastreamento, se adicionadas, dependerão de aviso e escolhas adequadas antes da ativação. Bloquear cookies essenciais pode impedir o funcionamento da conta.
11. Crianças e adolescentes
A Spaace não é destinada a menores de 18 anos e não busca coletar conscientemente seus dados. Se identificarmos uma conta de menor sem fundamento e autorizações adequadas, adotaremos medidas para restringir o acesso e excluir os dados conforme aplicável.
12. Decisões automatizadas
A Spaace usa automação para roteamento, segurança e geração de conteúdo, mas não pretende tomar, em nome próprio, decisões exclusivamente automatizadas com efeitos jurídicos ou impacto significativo sobre pessoas. Se isso mudar, informaremos a lógica relevante, as consequências e o canal para revisão humana.
13. Atualizações e contato
A versão e a data desta Política aparecem no início. Alterações materiais serão destacadas e, quando necessário, comunicadas no produto ou por email. Dúvidas sobre privacidade podem ser enviadas para privacidade@spaace.ai. Consulte também os Termos de Uso.