Skip to main content

Política de privacidade

Informações sobre o processamento de dados no PostMaestro.ai

Suporte: 23 de setembro de 2026 (Versão 3.2)

O PostMaestro.ai leva muito a sério a proteção de seus dados pessoais. Esta política de privacidade o informa sobre o tipo, o escopo e a finalidade do processamento de dados pessoais em nossa página de destino, em nosso aplicativo e em nosso serviço de newsletter.

01 Pessoa responsável

O controlador dentro do significado do Regulamento Geral de Proteção de Dados (GDPR) é

Nexaluna AI Solutions UG (responsabilidade limitada)

Negociação em: Nexaluna AI Solutions

Renkenweg 23

83209 Prien

Alemanha

Email:info@nexaluna.ai

Phone: +49 151 28858234

Website:www.nexaluna.ai

02 Contato para proteção de dados

Não temos a obrigação legal de nomear um encarregado da proteção de dados (Art. 37 do RGPD, § 38 da BDSG). Para todas as questões relacionadas à proteção de dados, ao exercício de seus direitos, bem como à transparência e à identificação da IA, entre em contato conosco pelo e-mail info@nexaluna.ai. Normalmente, respondemos às solicitações no prazo de 30 dias.

03 Escopo de aplicação

Esta política de privacidade se aplica a

Página de destino (postmaestro.ai): Site informativo sobre nossos serviços

Aplicativo da Web: plataforma completa para usuários registrados

Serviço de boletim informativo: marketing e notificações por e-mail

O processamento de dados varia de acordo com a área. Isso é explicado em detalhes abaixo.

04 Processamento de dados na página de destino

Os dados a seguir são processados em nossa página de destino (postmaestro.ai):

4.1 Dados técnicos (arquivos de registro)

  • As informações a seguir são coletadas automaticamente quando você visita nosso site:
  • - Endereço IP (anônimo após 7 dias)
  • - Data e hora de acesso
  • - Páginas e arquivos acessados
  • - Quantidade de dados transferidos
  • - Tipo e versão do navegador
  • - Sistema operacional
  • - URL do referenciador (página visitada anteriormente)

Purpose: Esses dados são coletados exclusivamente para fins técnicos (segurança, análise de erros, estabilidade do sistema) e não são usados para criar perfis de usuário.

Legal basis: Base legal: Art. 6, parágrafo 1 lit. f do GDPR (interesse legítimo na segurança do sistema)

Storage period: Período de armazenamento: 7 dias e, em seguida, anonimização automática

4.2 Hospedagem e fornecimento de conteúdo

  • Nosso site está hospedado na Amazon Web Services (AWS) e é veiculado por meio do Amazon CloudFront (rede de distribuição de conteúdo).
  • Os servidores de origem e os recursos de armazenamento principais estão localizados em uma região da UE, atualmente principalmente em Frankfurt (eu-central-1).
  • O CloudFront é uma rede global de distribuição de conteúdo. Durante a distribuição, dados técnicos de conexão — especialmente endereço IP, URL solicitada, carimbo de data/hora e cabeçalhos HTTP — podem ser processados em locais de borda, inclusive fora da UE ou do EEE.
  • A AWS processa esses dados em nosso nome e de acordo com nossas instruções, com base no Adendo de Processamento de Dados da AWS (AWS DPA). Para transferências para países terceiros, aplicam-se as Cláusulas Contratuais Padrão da UE incorporadas aos Termos de Serviço da AWS.

Legal basis: Base legal: Art. 6, parágrafo 1 lit. f do GDPR (interesse legítimo), Art. 28 do GDPR (processamento de pedidos)

4.3 Cookies e armazenamento local

  • Nossa página de destino usa cookies e armazenamento local:
  • - Cookie de sessão: para salvar sua configuração de idioma
  • - Preferência de tema: Para salvar sua preferência de modo escuro/claro
  • - Armazenamento local: armazenamento de idioma e país (sem local exato)
  • Esses cookies não contêm nenhum dado pessoal e são usados exclusivamente para funcionalidade.

Notice: Banner de cookies: Um banner de consentimento está ativo para cookies opcionais de análise e marketing. Os cookies opcionais só serão instalados após o seu consentimento. Você pode conceder, alterar ou revogar esse consentimento a qualquer momento por meio do link no rodapé da página.

Legal basis: Base jurídica: Para cookies tecnicamente necessários e armazenamento local, § 25, parágrafo 2, nº 2 da TDDDG, em conjugação com o Art. 6, parágrafo 1, alínea f do RGPD; para cookies opcionais de análise e marketing, § 25, parágrafo 1, da TDDDG, em conjugação com o Art. 6, parágrafo 1, alínea a) do RGPD (consentimento).

4.4 Inscrição na newsletter por meio da janela “Em breve”

  • Através da janela “Em breve”, você pode se inscrever em nossa newsletter. Ela o manterá informado, entre outras coisas, sobre o lançamento público do PostMaestro.ai.
  • A inscrição só será efetivada quando você clicar no link contido em nosso e-mail de confirmação (double opt-in).
  • A seção 6 descreve quais dados processamos nesse contexto, como comprovamos o seu consentimento, por quanto tempo armazenamos os dados e como você pode cancelar a inscrição.

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea a) do RGPD (consentimento); detalhes na seção 6.

Storage period: Período de retenção: conforme descrito na seção 6.

05 Processamento de dados no aplicativo

Dados mais abrangentes são processados no aplicativo PostMaestro.ai completo (após o registro):

5.1 Dados de registro e de conta

  • No momento do cadastro, coletamos:
  • • Endereço de e-mail (campo obrigatório)
  • • Nome de usuário (campo obrigatório)
  • • Senha (criptografada com bcrypt, no mínimo 8 caracteres)
  • • Tipo de conta (Pessoal ou Empresarial)
  • • Data de registro
  • • Autenticação de dois fatores (2FA) — opcional, mas recomendada
  • Finalidade: disponibilização e gestão da sua conta, autenticação, segurança
  • Os dados da autenticação de duas etapas (2FA) são armazenados apenas localmente no seu dispositivo (leitura do código QR). Nós armazenamos apenas o status de ativação.
  • Observação: como alternativa, você também pode se cadastrar/fazer login pelo Google, Meta (Facebook), LinkedIn, TikTok ou X — consulte a seção 5.1a para saber quais dados e permissões são solicitados em cada caso.
  • Para nos proteger contra registros automatizados (bots), utilizamos o Cloudflare Turnstile (consulte a seção 10a.2).

Legal basis: Base legal: Art. 6, parágrafo 1 lit. b do GDPR (cumprimento do contrato)

Storage period: Período de armazenamento: Até a exclusão da conta

5.1a Registro e login por meio de serviços de terceiros (login por redes sociais)

  • Além do cadastro clássico com e-mail e senha, você pode se cadastrar ou fazer login no PostMaestro.ai por meio dos seguintes serviços de terceiros. Essas conexões servem exclusivamente para a criação de conta e o login e são independentes das conexões com redes sociais para a publicação de postagens (consulte a seção 5.5) — em cada caso, são solicitadas autorizações OAuth (escopos) específicas, com permissões significativamente mais restritas:
  • • Google (Scopes: openid, profile, email) — são transmitidos o ID do Google, o endereço de e-mail, o nome e o sobrenome, a foto de perfil e o idioma
  • • Login via Meta/Facebook (escopos: public_profile, email) — são transmitidos o ID do Facebook, o endereço de e-mail, o nome e o sobrenome, a foto do perfil e o idioma
  • • Login no Instagram Business (escopo: instagram_business_basic) — são transmitidos o ID do Instagram, o nome de usuário, o nome de exibição e a foto do perfil (sem endereço de e-mail — este é solicitado separadamente durante o processo de integração)
  • • LinkedIn (OpenID Connect, escopos: openid, profile, email) — são transmitidos o ID do LinkedIn, o endereço de e-mail, o nome e o sobrenome, a foto do perfil e o idioma
  • • Kit de login do TikTok (escopos: user.info.basic, user.info.profile) — são transmitidos o Open-ID do TikTok, o nome de usuário, o nome de exibição e a foto de perfil (o TikTok não fornece endereço de e-mail — até que seja inserido durante o processo de integração, é utilizado internamente um endereço provisório)
  • • X / Twitter (OAuth 2.0 com PKCE, escopos: users.read, users.email, tweet.read) — são transmitidos o X-ID, o nome de usuário, o nome de exibição, a foto de perfil e, caso tenha sido autorizado no X, o endereço de e-mail confirmado
  • Esses escopos permitem exclusivamente a leitura dos dados básicos do perfil para a criação da conta. Nenhuma publicação é feita, nenhuma mensagem é lida e não é concedido acesso aos seus contatos.
  • Se um endereço de e-mail já registrado se cadastrar novamente por meio de outro provedor, reconhecemos a conta existente com base no endereço de e-mail (independentemente do uso de maiúsculas ou minúsculas) e vinculamos o novo ID do provedor posteriormente (vinculação de contas), em vez de criar uma conta duplicada.
  • Caso essa opção esteja ativada em suas configurações de segurança, enviamos, a cada login (inclusive por meio de login via rede social), uma notificação por e-mail com a hora, o dispositivo, o navegador e a localização aproximada. A localização é determinada com base no seu endereço IP por meio do provedor terceirizado ipinfo.io (consulte a seção 10a.1).
  • Exclusão de conta do Meta: Para o login via Meta (Facebook/Instagram), disponibilizamos os pontos de retorno (callback endpoints) exigidos pelo Meta para a revogação de autorização e a exclusão de dados. Se você remover o aplicativo nas configurações da sua conta do Facebook ou solicitar a exclusão de dados por lá, receberemos automaticamente uma solicitação correspondente e disponibilizaremos o status do processamento em uma URL de status indicada pela Meta.

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea b) do RGPD (cumprimento do contrato para a criação da conta), Art. 6, parágrafo 1, alínea f) do RGPD (interesse legítimo na detecção de abusos por meio da geolocalização de IP em notificações de login)

Storage period: Período de retenção: conforme a seção 5.1 (Dados de registro) — até a exclusão da conta

5.2 Perfis de marca e dados de marca

  • Ao criar um perfil de marca, nós salvamos:
  • - Nome da marca e descrição
  • - URL do site (para o analisador de marcas)
  • - Diretrizes e documentos da marca carregados
  • - Análise dos dados da marca (cores, fontes, tom de voz)
  • - Logotipo e ativos visuais
  • - Definições do grupo-alvo
  • - Setor e categoria
  • Objetivo: Criação de conteúdo compatível com o mercado, gerenciamento da identidade da marca

Legal basis: Base legal: Art. 6, parágrafo 1 lit. b do GDPR (cumprimento do contrato)

Storage period: Período de armazenamento: Até a exclusão do perfil da marca ou exclusão da conta

5.3 Dados de conteúdo (postagens, mídia, campanhas)

  • Ao utilizar o recurso de criação de conteúdo, armazenamos:
  • • Publicações criadas e programadas nas redes sociais (texto, legendas, hashtags)
  • • Imagens, vídeos e gráficos enviados e gerados
  • • Dados da campanha e modelos
  • • Validação de ideias (dados de swipe no Idea Generator)
  • • Documentos de pesquisa
  • • Status do conteúdo (Rascunho, Revisão, Programado, Publicado)
  • • Datas e plataformas de publicação
  • • Dados de classificação e origem dos materiais gerados (classe de conteúdo, status de classificação, status dos metadados), bem como sua confirmação da revisão editorial dos textos gerados
  • Objetivo: gerenciamento de conteúdo, planejamento, automação, arquivamento e comprovação do cumprimento das obrigações de transparência em relação à IA
  • Na medida em que for tecnicamente viável, os arquivos de mídia gerados contêm informações de identificação, metadados ou indicadores técnicos semelhantes que indicam que se trata de conteúdo gerado por IA ou com o auxílio de IA (ver seção 8.2).

Important: Uso para fins de marketing: O provedor tem o direito de utilizar as contribuições e os arquivos de mídia enviados por você, bem como aqueles criados ou publicados na plataforma, para fins de publicidade própria, vitrines, apresentações, estudos de caso e materiais de relações públicas. A autorização correspondente está ativada por padrão ao criar uma conta ou uma empresa. Você pode desativar essa autorização a qualquer momento nas configurações de privacidade, com efeito futuro. Após a desativação, o uso futuro será interrompido no prazo de 30 dias; materiais de marketing já produzidos ou publicados não poderão, em todos os casos, ser retirados posteriormente por motivos técnicos e organizacionais. Nomes, dados de contato ou outros dados pessoais não serão utilizados em materiais de marketing sem uma base jurídica específica ou consentimento expresso (consulte a seção 7.2 dos Termos e Condições Gerais).

Legal basis: Base legal: Art. 6, parágrafo 1 lit. b do GDPR (cumprimento do contrato)

Storage period: Período de armazenamento: até a exclusão manual ou a exclusão da conta. As postagens publicadas permanecem nas plataformas de mídia social.

5.4 Dados e análises de uso

  • Armazenamos dados para aprimorar a plataforma:
  • - Horários de login e duração da sessão
  • - Recursos e funções utilizados
  • - Consumo de token e dados de faturamento
  • - Relatórios de erros e dados de desempenho
  • - Feedback e solicitações de suporte
  • Objetivo: aprimoramento da plataforma, análise de erros, suporte, faturamento

Legal basis: Base legal: Art. 6, parágrafo 1 lit. b, f do GDPR (cumprimento do contrato, interesse legítimo)

Storage period: Período de armazenamento: Até a exclusão da conta (dados de uso), dados de faturamento de acordo com a obrigação legal de retenção (10 anos)

5.5 Links para plataformas de mídia social (publicação)

  • Ao conectar contas de redes sociais para publicação (LinkedIn, Instagram, Facebook, Threads, WhatsApp Business, X, YouTube, TikTok, Wix, WordPress, site próprio), cada plataforma solicita, por meio do OAuth, apenas as permissões (escopos) necessárias para tal. Essas conexões são independentes do login por rede social para o cadastro na conta (consulte a seção 5.1a).
  • Os tokens de acesso e de atualização do OAuth são armazenados no banco de dados, criptografados com AES-256-GCM para cada plataforma (consulte a seção 10). Os tokens vencidos e não renováveis são invalidados automaticamente.
  • As seções a seguir descrevem, para cada plataforma, quais dados são processados, para que são utilizados e quando são excluídos. Os dados das plataformas são utilizados exclusivamente para a gestão da presença online do respectivo cliente.
  • Você pode desativar qualquer conexão a qualquer momento nas configurações. Além disso, recomendamos revogar a permissão do aplicativo diretamente na plataforma correspondente (por exemplo, nas configurações da conta do LinkedIn ou do Meta).

5.5.1 LinkedIn (perfil e páginas de empresas)

Dados processados

  • • Tokens de autorização (tokens de acesso e de atualização do OAuth), armazenados com criptografia AES-256-GCM
  • • IDs de perfil e IDs de organização, bem como nome de exibição, foto de perfil ou logotipo
  • • Páginas corporativas gerenciadas por você (ID, nome, logotipo) para a seleção do destino de publicação
  • • Apenas na medida do necessário para as funções que você utiliza ativamente e na medida em que os pontos de conexão do LinkedIn utilizados forneçam esses dados: publicações, comentários, reações e dados analíticos agregados do LinkedIn

Permissões (escopos): r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers

Destinação específica: Os dados do LinkedIn são utilizados exclusivamente para a gestão da presença no LinkedIn do cliente em questão. Isso inclui a criação, o planejamento e a publicação de postagens, a visualização e o respondimento de comentários, bem como análises relacionadas ao perfil ou à página corporativa associados.

Não utilizado para: Não vendemos dados do LinkedIn, não os utilizamos para fins publicitários, de vendas, criação de perfis ou enriquecimento de dados, e não repassamos os dados de um cliente do LinkedIn a outros clientes.

Cancelamento e revogação: As credenciais de acesso ao LinkedIn e os dados do LinkedIn acessados serão excluídos quando você desconectar, excluir sua conta ou quando o LinkedIn nos solicitar a exclusão, sujeito a obrigações legais imperativas de retenção de dados. Cumprimos os requisitos de proteção de dados, segurança, confiança e armazenamento do LinkedIn.

5.5.2 Facebook Páginas do

Dados processados

  • • Token de autorização, IDs das páginas, nome de exibição e logotipo
  • • Relações reconhecidas automaticamente entre a página do Facebook, a conta comercial do Instagram e a conta comercial do WhatsApp (inclusão automática das contas vinculadas ao estabelecer a conexão)
  • • Apenas na medida do necessário para as funções utilizadas ativamente: publicações, comentários, estatísticas de engajamento
  • • Mensagens privadas apenas no âmbito da função de gerente de comunidade ativada por você (Facebook Messenger)

Permissões (escopos): pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management

Destinação específica: Os dados do Facebook são utilizados exclusivamente para a administração da página do Facebook vinculada ao respectivo cliente, em especial para listar páginas, criar, programar e publicar postagens, analisar estatísticas de engajamento e — caso esteja ativado — responder a mensagens do Messenger.

Não utilizado para: Não vendemos dados do Facebook, não os utilizamos para fins publicitários, de vendas, criação de perfis ou enriquecimento de dados, e não repassamos os dados de um cliente do Facebook a outros clientes.

Cancelamento e revogação: As credenciais de acesso ao Facebook e os dados do Facebook acessados serão excluídos quando você encerrar a conexão, excluir sua conta ou quando a Meta nos solicitar, salvo em caso de obrigações legais imperativas de retenção de dados.

5.5.3 Instagram Business

Dados processados

  • • Token de autorização, ID da conta comercial do Instagram, nome de exibição e foto de perfil
  • • Apenas na medida do necessário para as funções utilizadas ativamente: publicações, comentários, insights
  • • Mensagens diretas apenas no âmbito da função de gerente de comunidade ativada por você (Instagram Direct)

Permissões (escopos): instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ escopos das páginas do Facebook)

Destinação específica: Os dados do Instagram são utilizados exclusivamente para a gestão da conta comercial do Instagram vinculada ao respectivo cliente, em especial para criar, planejar e publicar postagens, gerenciar comentários, acessar o Insights e — caso esteja ativado — responder a mensagens diretas.

Não utilizado para: Não vendemos dados do Instagram, não os utilizamos para fins publicitários, de vendas, criação de perfis ou enriquecimento de dados, e não repassamos os dados do Instagram de um cliente a outros clientes.

Cancelamento e revogação: As credenciais de acesso ao Instagram e os dados do Instagram acessados serão excluídos quando você encerrar a conexão, excluir sua conta ou quando a Meta nos solicitar isso, sujeito a obrigações legais imperativas de retenção de dados.

5.5.4 Threads

Dados processados

  • • Token de autorização, ID da conta do Threads, nome de exibição e foto de perfil
  • • Apenas na medida do necessário para as funções utilizadas ativamente: publicações no Threads e estatísticas agregadas

Permissões (escopos): threads_basic, threads_content_publish, threads_manage_insights

Destinação específica: Os dados do Threads são utilizados exclusivamente para o gerenciamento da presença do cliente no Threads, em especial para a criação, programação e publicação de postagens, bem como para a consulta de estatísticas.

Não utilizado para: Não vendemos dados do Threads, não os utilizamos para fins publicitários, de vendas, criação de perfis ou enriquecimento de dados, e não repassamos os dados do Threads de um cliente a outros clientes.

Cancelamento e revogação: As credenciais de acesso ao Threads e os dados do Threads acessados serão excluídos quando você encerrar a sessão, excluir sua conta ou quando a Meta nos solicitar, sujeito a obrigações legais imperativas de retenção de dados.

5.5.5 WhatsApp Business

Dados processados

  • • Token de autorização, ID da conta do WhatsApp Business e nome de exibição
  • • Conteúdo das mensagens apenas no âmbito da função de gerente de comunidade ativada por você (envio e recebimento de mensagens do WhatsApp)

Permissões (escopos): whatsapp_business_management, whatsapp_business_messaging, business_management

Destinação específica: Os dados do WhatsApp são utilizados exclusivamente para vincular a conta do WhatsApp Business associada e — caso esteja ativada — para gerenciar as conversas com os clientes no Community Manager.

Não utilizado para: Não vendemos dados do WhatsApp, não os utilizamos para fins publicitários, de vendas, criação de perfis ou enriquecimento de dados, e não repassamos os dados do WhatsApp de um cliente a outros clientes.

Cancelamento e revogação: As credenciais de acesso ao WhatsApp e os dados do WhatsApp acessados serão excluídos quando você encerrar sua conta, excluir sua conta ou quando a Meta nos solicitar, salvo em caso de obrigações legais imperativas de retenção de dados.

5.5.6 X / Twitter

Dados processados

  • • Token de autorização, incluindo data de validade para renovação automática (offline.access)
  • • ID da conta, nome de exibição e foto de perfil
  • • Apenas na medida do necessário para as funções utilizadas ativamente: publicações, incluindo mídias

Permissões (escopos): tweet.read, tweet.write, users.read, media.write, offline.access

Destinação específica: Os dados do X são utilizados exclusivamente para a gestão da presença do cliente em questão no X, especialmente para a criação, planejamento e publicação de postagens, incluindo mídias.

Não utilizado para: Não vendemos os dados X, não os utilizamos para fins publicitários, de vendas, de criação de perfis ou de enriquecimento de dados, e não repassamos os dados X de um cliente a outros clientes.

Cancelamento e revogação: Os dados de acesso ao X e os dados do X acessados serão excluídos quando você encerrar a conexão, excluir sua conta ou quando o X nos solicitar, salvo em caso de obrigações legais imperativas de retenção de dados.

5.5.7 YouTube (Google)

Dados processados

  • • Token de autorização, ID do canal, nome de exibição e imagem do canal
  • • Apenas na medida do necessário para as funções utilizadas ativamente: vídeos enviados e dados relacionados ao canal

Permissões (escopos): youtube.upload, youtube.readonly, youtube.force-ssl

Destinação específica: Os dados do YouTube são utilizados exclusivamente para a administração do canal do YouTube vinculado ao respectivo cliente, em especial para o upload de vídeos e para a leitura dos dados do canal necessários para tal.

Não utilizado para: Não vendemos dados do YouTube, não os utilizamos para fins publicitários, de vendas, de criação de perfis ou de enriquecimento de dados, e não repassamos os dados do YouTube de um cliente a outros clientes.

Cancelamento e revogação: As credenciais de acesso ao YouTube e os dados do YouTube acessados serão excluídos quando você encerrar a conexão, excluir sua conta ou quando o Google nos solicitar a exclusão, salvo em caso de obrigações legais imperativas de retenção de dados.

5.5.8 TikTok

Dados processados

  • • Token de autorização, ID da conta do TikTok, nome de exibição e foto de perfil
  • • Apenas na medida do necessário para as funções utilizadas ativamente: vídeos, bem como dados de perfil e estatísticas

Permissões (escopos): user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish

Destinação específica: Os dados do TikTok são utilizados exclusivamente para a gestão da presença do cliente em questão no TikTok, em especial para a publicação de vídeos, bem como para a consulta de dados de perfil e estatísticas.

Não utilizado para: Não vendemos dados do TikTok, não os utilizamos para fins publicitários, de vendas, de criação de perfis ou de enriquecimento de dados, e não repassamos os dados do TikTok de um cliente a outros clientes.

Cancelamento e revogação: As credenciais de acesso ao TikTok e os dados do TikTok acessados serão excluídos quando você encerrar a conexão, excluir sua conta ou quando o TikTok nos solicitar, sujeito a obrigações legais imperativas de retenção de dados.

5.5.9 Wix

Dados processados

  • • Dados de autorização por meio do instalador de aplicativos do Wix, incluindo a data de validade para renovação automática
  • • Identificadores de sites/blogs, na medida em que forem necessários para a publicação

Permissões (escopos): Permissões de aplicativos por meio do Instalador de Aplicativos do Wix (sem o modelo clássico de escopo)

Destinação específica: Os dados do Wix são utilizados exclusivamente para a publicação de posts de blog no site do Wix vinculado ao respectivo cliente.

Não utilizado para: Não vendemos dados do Wix, não os utilizamos para fins publicitários, de vendas, criação de perfis ou enriquecimento de dados, e não repassamos os dados do Wix de um cliente a outros clientes.

Cancelamento e revogação: Os dados de acesso ao Wix e os dados do Wix acessados serão excluídos quando você encerrar a sessão ou excluir sua conta, sujeito às obrigações legais imperativas de retenção de dados.

5.5.10 WordPress

Dados processados

  • • Senha de aplicativo definida por você, em vez de token OAuth
  • • URL do site e, se necessário, nome de usuário para a publicação

Permissões (escopos): Senha de aplicativo criada por você (não é OAuth)

Destinação específica: Os dados de acesso ao WordPress são utilizados exclusivamente para a publicação de posts no seu site WordPress hospedado por conta própria.

Não utilizado para: Não vendemos dados do WordPress, não os utilizamos para fins publicitários, de vendas, criação de perfis ou enriquecimento de dados, e não repassamos os dados do WordPress de um cliente a outros clientes.

Cancelamento e revogação: Os dados de acesso ao WordPress serão excluídos quando você encerrar a sessão ou excluir sua conta, sujeito às obrigações legais imperativas de retenção de dados.

5.5.11 Site próprio

Dados processados

  • • URL e segredo do webhook configurados por você, em vez do token OAuth

Permissões (escopos): URL do webhook + segredo configurados por você (sem OAuth)

Destinação específica: Os dados de endpoint armazenados são utilizados exclusivamente para transmitir contribuições em seu nome para o seu próprio sistema.

Não utilizado para: Não vendemos esses dados de terminais, não os utilizamos para fins publicitários, de vendas, de criação de perfis ou de enriquecimento de dados, nem os repassamos a outros clientes.

Cancelamento e revogação: A URL do webhook e o segredo serão excluídos quando você desconectar ou excluir sua conta, sujeito às obrigações legais imperativas de retenção de dados.

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea b) do RGPD (cumprimento do contrato)

Storage period: Período de armazenamento: até o encerramento da conexão ou a exclusão da conta. Tokens vencidos e não renováveis são automaticamente invalidados. Os dados da plataforma também são excluídos quando a respectiva plataforma nos solicitar, salvo em caso de obrigações legais imperativas de retenção.

5.6 Dados da equipe e da conta da empresa

  • Para contas de empresas com vários usuários, também armazenamos dados:
  • - Membros da equipe e suas funções
  • - Autorizações e controle de acesso
  • - Fluxos de trabalho de aprovação e comentários
  • - Registros de atividades (registro de auditoria)
  • Finalidade: colaboração em equipe, controle de acesso, conformidade

Legal basis: Base legal: Art. 6, parágrafo 1 lit. b, f do GDPR (cumprimento do contrato, interesse legítimo)

Storage period: Período de armazenamento: Até a exclusão da conta da empresa

5.7 Notificações (no aplicativo, push e e-mail)

  • O PostMaestro.ai informa você sobre eventos em sua conta, como comentários e menções, gerações concluídas, publicações, convites para a equipe, faturamento, segurança e manutenção. Para isso, processamos:
  • • Notificações na sua caixa de entrada (símbolo de sino), incluindo o status de lido e de ocultação
  • • Suas configurações de notificações por canal, categoria, área e grupo de equipe
  • • Para notificações push (aplicativo móvel e navegador): token do dispositivo, um ID aleatório do dispositivo, nome do dispositivo, plataforma, versão do aplicativo e a data e hora do último uso
  • • Se o aplicativo está aberto no momento em um dispositivo (sinal de visibilidade, válido por 90 segundos), para que você não receba nenhuma notificação push adicional no dispositivo que está usando no momento
  • Enviamos notificações push por meio do Firebase Cloud Messaging (Google) e notificações por e-mail por meio do SendGrid (consulte a seção 6.3).
  • Você pode ativar ou desativar as notificações opcionais em Configurações → Notificações para cada canal; as notificações push também podem ser configuradas nas configurações do seu dispositivo ou navegador.
  • Enviamos avisos necessários para o uso da sua conta (por exemplo, problemas de pagamento, exigência de autenticação de dois fatores, manutenção, alterações nos Termos e Condições) pelo aplicativo e por e-mail, independentemente dessas configurações. As notificações de login estão excluídas disso e são opcionais (consulte a seção 12.1). Em casos excepcionais — como em trabalhos de manutenção ou avisos relacionados à segurança —, podemos exibir notificações independentemente das suas configurações de categoria no aplicativo e por meio de notificações push; tais avisos são marcados como “Importante”.
  • Você só receberá e-mails promocionais (por exemplo, sobre novos recursos) se estiver inscrito no boletim informativo (seção 6).

Legal basis: Base jurídica: Art. 6, § 1, alínea b) do RGPD (cumprimento do contrato) para notificações relacionadas à sua conta; § 25, parágrafo 2, n.º 2 da TDDDG, em conjugação com o Art. 6, parágrafo 1, alínea f do RGPD, para o ID do dispositivo e o sinal de visibilidade; Art. 6, parágrafo 1, alínea a) do RGPD (consentimento por meio da ativação de notificações push no seu dispositivo ou navegador) para notificações push. A transmissão dos tokens do dispositivo para o Firebase Cloud Messaging (Google) ocorre com base no Art. 28 do RGPD; para transferências para os EUA, baseamo-nos na decisão de adequação relativa ao EU-US Data Privacy Framework (a Google LLC é certificada) e, complementarmente, nas cláusulas contratuais-padrão da UE nos termos do Art. 46, parágrafo 2, alínea c) do RGPD.

Storage period: Período de retenção: notificações lidas, 30 dias; não lidas, 90 dias, a menos que você as exclua antes; configurações, até a exclusão da conta; Os tokens de dispositivos são desativados após 60 dias sem uso e excluídos 30 dias depois, imediatamente após o logout do dispositivo.

5.8 Notícias, pesquisas e feeds RSS

  • A plataforma oferece uma função de notícias que usa pesquisa apoiada por IA (via Perplexity AI) como padrão para fornecer notícias relevantes do setor. Você também pode adicionar seus próprios feeds RSS. Ao fazer isso, processamos:
  • - Consultas de pesquisa e preferências de tópicos para pesquisas de notícias com suporte de IA
  • - Os URLs dos feeds RSS que você adicionou
  • - Suas preferências e categorizações para esses feeds
  • - Ler ou salvar artigos
  • A plataforma recupera o conteúdo dos feeds de terceiros por meio de nossos servidores, de modo que seu endereço IP não é transmitido aos operadores dos feeds RSS. Ao usar a pesquisa de notícias com suporte de IA, suas consultas de pesquisa são transmitidas à Perplexity AI (consulte a seção 7.3).
  • Objetivo: fornecer notícias personalizadas do setor, pesquisa e inspiração de conteúdo

Legal basis: Base legal: Art. 6, parágrafo 1 lit. b do GDPR (cumprimento do contrato)

Storage period: Período de armazenamento: até que o feed/preferências sejam removidos por você ou até que a conta seja excluída

5.9 Dados de clonagem de persona, avatar e voz

  • Caso você utilize recursos para a criação de personas virtuais, vozes sintéticas, representações de avatares ou recursos de identidade semelhantes baseados em IA, processaremos os dados necessários para tal:
  • • fotografias, retratos e arquivos de imagem enviados
  • • Gravações de áudio, amostras de voz e outros dados de voz
  • • características técnicas derivadas dessas gravações para a síntese de voz ou a criação de avatares
  • • os modelos de persona, avatar ou voz sintética gerados a partir disso
  • • dados relacionados ao projeto, ao uso e ao status, bem como comprovantes de consentimento (data, versão do texto de consentimento, conta do usuário)
  • Finalidade: disponibilização, geração, gestão e uso das funções de persona ou voz solicitadas por você dentro da plataforma.
  • Antes de enviar fotos ou amostras de voz, solicitamos seu consentimento expresso e exibimos a descrição da finalidade. Sem esse consentimento, essas funções não podem ser utilizadas.
  • Você só pode utilizar material para o qual possua todos os direitos necessários e — quando necessário — o consentimento válido da pessoa que aparece na imagem ou cuja voz é reproduzida. É proibida a reprodução da voz ou da imagem de terceiros sem o consentimento prévio e expresso destes (consulte a seção 6.6 dos Termos e Condições).
  • As saídas dessas funções são marcadas como conteúdos sintéticos e identificadas de forma visível. A identificação não pode ser desativada para essas classes de conteúdo (consulte as seções 8.2 e 8.3).
  • Você pode solicitar a exclusão de imagens de referência, dados de voz e dos modelos gerados a partir deles a qualquer momento. O processo de exclusão abrange o material original, as características derivadas e os modelos.

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea b) do RGPD (cumprimento de contrato), bem como Art. 6, parágrafo 1, alínea a) do RGPD (consentimento) para os dados de origem fotográficos, de áudio e pessoais que você enviou. Caso se trate de dados biométricos destinados à identificação inequívoca, o tratamento baseia-se adicionalmente no Art. 9, parágrafo 2, alínea a) do RGPD (consentimento expresso).

Storage period: Período de retenção: Apenas enquanto for necessário para o uso da respectiva função – até que você os exclua, revogue seu consentimento ou exclua sua conta, desde que não haja obrigações legais de retenção que o impeçam.

Withdrawal: Revogação: Na medida em que o tratamento de dados se baseie no seu consentimento, você poderá revogá-lo a qualquer momento, com efeito para o futuro. Após a revogação, as respectivas funções de reconhecimento facial e de voz deixarão de estar disponíveis, total ou parcialmente.

06 Serviço de boletim informativo

  • Ao assinar nossa newsletter — por meio de um formulário neste site (rodapé ou janela “Em breve”) ou ao se cadastrar no aplicativo —, processamos:
  • • Endereço de e-mail e idioma
  • • Origem do cadastro (por exemplo, formulário do site, registro)
  • • Momento da inscrição e da confirmação
  • • Endereço IP e identificador do navegador (User-Agent) no momento do cadastro e da confirmação
  • • Versão do texto de consentimento exibido e desta declaração de proteção de dados
  • • Para usuários registrados: a vinculação à sua conta e — para exibições direcionadas — idioma, país e plano contratado
  • Finalidade: envio de atualizações, dicas, novidades e informações promocionais sobre o PostMaestro.ai, incluindo a notícia sobre o lançamento público. Isso inclui também e-mails sobre novas publicações em nosso blog e na seção de notícias, bem como e-mails sobre novos recursos.
  • Traduzimos os textos da newsletter automaticamente com o DeepL (seção 7.9); nesse processo, nenhum dado dos destinatários é transmitido.

6.1 Procedimento de dupla confirmação

Após a inscrição pelo site, você receberá um e-mail com um link de confirmação. Somente após clicar nesse link é que o incluiremos na lista de distribuição. As inscrições não confirmadas serão excluídas após 30 dias; não enviamos nenhum lembrete.

Ao se cadastrar no aplicativo, você confirma a assinatura clicando no link do e-mail de confirmação da sua conta, no qual indicamos isso separadamente.

Isso evita que endereços de e-mail de terceiros sejam cadastrados.

6.2 Comprovação do seu consentimento

Para poder comprovar que você deu seu consentimento (Art. 7, § 1 do RGPD), registramos a inscrição, a confirmação e o cancelamento do cadastro com data e hora, origem, endereço IP, identificador do navegador e a versão do texto de consentimento exibido.

Nós mantemos esse registro por 3 anos após o seu cancelamento de inscrição e, em seguida, o excluímos automaticamente.

6.3 SendGrid (envio de e-mails)

Para o envio da newsletter, bem como de e-mails de serviço e notificações, utilizamos o SendGrid (Twilio Inc., EUA).

A SendGrid processa seu endereço de e-mail e o conteúdo do e-mail em nosso nome e nos informa sobre eventos técnicos de entrega (entregue, não entregue, marcado como spam, cancelado). Utilizamos esses eventos para manter a lista de distribuição atualizada: endereços não entregáveis e denúncias de spam resultam no bloqueio do endereço.

Firmamos com a SendGrid um contrato de processamento de dados (CPD) de acordo com o Art. 28 do RGPD. A SendGrid é certificada de acordo com o Quadro de Privacidade de Dados UE-EUA.

Mais informações: https://www.twilio.com/legal/privacy

Política de Privacidade da Twilio (SendGrid)

6.4 Rastreamento da newsletter

No momento, não medimos nem aberturas nem cliques.

Antes de introduzirmos tais estatísticas, informaremos você com antecedência e, caso seja necessário, solicitaremos seu consentimento.

6.5 Cancelamento de inscrição

Você pode cancelar a assinatura da newsletter a qualquer momento:

• por meio do link de cancelamento de inscrição presente em cada e-mail ou da função de cancelamento de inscrição do seu programa de e-mail

• através do formulário na parte inferior desta seção: insira seu endereço de e-mail e enviaremos um link para confirmar a cancelamento da inscrição

• na sua conta do PostMaestro, em Configurações → Notificações

• por e-mail para support@postmaestro.ai

Após o cancelamento da inscrição, você não receberá mais boletins informativos. Seu endereço não constará mais na lista de distribuição; apenas o comprovante previsto na seção 6.2 será mantido.

Cancelar a assinatura da newsletter

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea a) do RGPD (consentimento); para a comprovação do consentimento, Art. 6, parágrafo 1, alíneas c) e f) do RGPD em conjunto com o Art. 7, parágrafo 1 do RGPD; para o tratamento de eventos de entrega, Art. 6, § 1, alínea f do RGPD (interesse legítimo em um sistema de envio funcional e livre de abusos).

Storage period: Período de retenção: até o momento do cancelamento da inscrição; inscrições não confirmadas, 30 dias; o comprovante de consentimento, 3 anos após o cancelamento da inscrição. Endereços bloqueados (não entregáveis, sinalizados como spam, excluídos a pedido) são armazenados apenas como um valor de hash irreversível, para que não sejam contatados novamente.

07 Processamento de dados com suporte de IA e provedores de IA

O PostMaestro.ai utiliza diversos provedores de IA para gerar conteúdo. Ao utilizar ativamente a respectiva função, suas entradas e os conteúdos gerados a partir delas são transmitidos a esses provedores. A seção 8 explica quais são as obrigações de transparência e identificação aplicáveis aos conteúdos gerados.

7.1 OpenAI (geração de texto)

  • Provedor: OpenAI Ireland Limited, 1º andar, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irlanda; O tratamento de dados é realizado, em parte, pela OpenAI OpCo, LLC, 1455 Third Street, São Francisco, CA 94158, EUA
  • Utilização: Geração de textos, legendas, descrições e ideias com modelos GPT
  • Dados enviados: seus textos inseridos, prompts e dados de marca (para geração de contexto)
  • Proteção de dados: O uso é feito por meio da API. A OpenAI não utiliza dados da API para treinar seus modelos.
  • Localização: EUA. A OpenAI não está certificada pelo Acordo de Proteção de Dados UE-EUA; a transferência é realizada com base nas Cláusulas Contratuais Padrão da UE (Art. 46, parágrafo 2, alínea c) do RGPD).
  • Mais informações: https://openai.com/policies/privacy-policy

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no art. 28 do RGPD (Contrato de Prestação de Serviços de Tratamento de Dados) em conjugação com o art. 46, § 2, alínea c) do RGPD (Cláusulas Contratuais Padrão da UE)

Política de Privacidade da OpenAI

7.2 Google Gemini (geração de imagens)

  • Provedor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EUA
  • Utilização: Geração de imagens com o Google Gemini 2.5 Flash
  • Dados enviados: suas sugestões de imagens, dados da marca, modelos de estilo
  • Proteção de dados: o Google processa os dados de acordo com a Política de Privacidade do Google Cloud
  • Localização: EUA/UE (dependendo da região do servidor)
  • Mais informações: https://policies.google.com/privacy
  • Observação técnica: Dependendo da disponibilidade, sua solicitação será processada por um dos dois canais — Google AI Studio ou Google Cloud Vertex AI (ambos operados pelo Google). Se a opção de pesquisa na web estiver ativada, o Google poderá, além disso, utilizar uma pesquisa em tempo real na web para auxiliar na geração de imagens.

Legal basis: Base legal: Art. 6, parágrafo 1 lit. b do GDPR (cumprimento do contrato)

Política de privacidade do Google

7.3 OpenRouter (roteamento baseado em modelo de IA para geração de imagens)

  • Fornecedor: OpenRouter, Inc., EUA
  • Utilização: O OpenRouter é utilizado como uma camada de roteamento alternativa para a geração de imagens e encaminha sua solicitação para o modelo de IA configurado no momento (atualmente, os modelos de imagem do Google Gemini). O OpenRouter é, portanto, mais uma forma de acesso aos mesmos modelos que também estão conectados diretamente ao Google (consulte a seção 7.2)
  • Dados enviados: suas sugestões de imagem, imagens de referência ao editar imagens existentes (como dados de imagem), proporção desejada e resolução
  • Proteção de dados: O OpenRouter processa a solicitação e a encaminha ao provedor do modelo subjacente; além disso, aplicam-se as políticas de proteção de dados desse provedor
  • Localização: EUA
  • Mais informações: https://openrouter.ai/privacy

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no art. 28 do RGPD (Contrato de Tratamento de Dados) em conjugação com o art. 46, § 2, alínea c do RGPD (Cláusulas Contratuais Padrão da UE)

Política de Privacidade da OpenRouter

7.4 Mistral AI (OCR e reconhecimento de texto)

  • Provedor: Mistral AI, 15 Rue des Halles, 75001 Paris, França
  • Uso: OCR (Optical Character Recognition, reconhecimento óptico de caracteres) para leitura de texto em imagens e documentos
  • Dados transmitidos: Imagens carregadas, digitalizações, capturas de tela para reconhecimento de texto
  • Proteção de dados: a Mistral AI é baseada na UE e está em conformidade com o GDPR
  • Localização: UE (França)
  • Mais informações: https://mistral.ai/terms/

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea b) do RGPD (cumprimento de contrato), Art. 28 do RGPD (tratamento por conta de terceiros); tratamento dentro da UE

Política de privacidade da Mistral AI

7.5 Perplexity AI (Pesquisa, notícias e geração de texto)

  • Provedor: Perplexity AI, Inc., 115 Sansome Street, Suite 900, São Francisco, CA 94104, EUA
  • Utilização: pesquisa na Internet com busca na web em tempo real, verificação de fatos, disponibilização de notícias do setor e geração de textos
  • Modelos: Diversos modelos do Perplexity para geração de texto e pesquisa baseadas no contexto
  • Dados transmitidos: consultas de busca, temas, contexto, prompts de texto
  • Proteção de dados: A Perplexity processa as solicitações para fornecer resultados de pesquisa e conteúdos
  • Localização: EUA. A Perplexity AI não está certificada pelo Quadro de Proteção de Dados UE-EUA; a transferência é realizada com base nas Cláusulas Contratuais Padrão da UE (Art. 46, parágrafo 2, alínea c) do RGPD).
  • Mais informações: https://www.perplexity.ai/hub/legal/privacy-notice

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no Art. 28 do RGPD (Contrato de Subcontratação) em conjugação com o Art. 46, § 2, alínea c) do RGPD (Cláusulas Contratuais Padrão da UE)

Política de Privacidade da Perplexity

7.6 Anthropic (geração de texto)

  • Provedor: Anthropic PBC, 548 Market Street, PMB 42098, São Francisco, CA 94104, EUA
  • Utilização: Geração de textos, análises e ideias de conteúdo com os modelos do Claude
  • Dados enviados: seus textos inseridos, prompts e dados de marca (para geração de contexto)
  • Proteção de dados: O uso é feito por meio da API. A Anthropic não utiliza dados da API para treinar seus modelos.
  • Localização: EUA. A Anthropic não está certificada no âmbito do Acordo de Proteção de Dados UE-EUA; a transferência é realizada com base nas Cláusulas Contratuais Padrão da UE (Art. 46, parágrafo 2, alínea c) do RGPD).
  • Mais informações: https://www.anthropic.com/legal/privacy

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no art. 28 do RGPD (Contrato de Tratamento de Dados) em conjugação com o art. 46, § 2, alínea c do RGPD (Cláusulas Contratuais Padrão da UE)

Política de Privacidade da Anthropic

7.7 Fal.ai (modelos de geração de imagens)

  • Provedor: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, São Francisco, CA 94114, EUA
  • Utilização: Geração avançada de imagens com diversos modelos de IA (entre outros, o FLUX)
  • Dados enviados: prompts de imagem, parâmetros de estilo, imagens de referência
  • Proteção de dados: a fal.ai processa os dados para a geração de imagens
  • Localização: EUA. A fal.ai não está certificada no âmbito do Acordo de Proteção de Dados UE-EUA; a transferência é realizada com base nas Cláusulas Contratuais Padrão da UE (Art. 46, parágrafo 2, alínea c) do RGPD).
  • Observação sobre a identificação: até onde sabemos, o fal.ai não fornece marcas d’água do provedor. Portanto, para as saídas desses modelos, nós mesmos nos encarregamos integralmente da identificação (metadados e Content Credentials; consulte a seção 8.2).
  • Além da geração de imagens, o fal.ai também é utilizado para a remoção automática do fundo (modelos “BiRefNet v2” e “Pixelcut”, ambos hospedados na plataforma fal.ai), por exemplo, na criação automática de imagens de pré-visualização de produtos.
  • Mais informações: https://fal.ai/legal/privacy-policy

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no art. 28 do RGPD (Contrato de Tratamento de Dados) em conjugação com o art. 46, § 2, alínea c do RGPD (Cláusulas Contratuais Padrão da UE)

Política de Privacidade da Fal.ai

7.8 Creatomate (criação de vídeos e miniaturas)

  • Provedor: Creatomate BV, Holanda
  • Utilização: Criação automática de miniaturas de vídeo, gráficos de mídia social, apresentações de slides
  • Dados transmitidos: Suas imagens, textos, modelos de design
  • Proteção de dados: o Creatomate é baseado na UE e está em conformidade com o GDPR
  • Localização: UE (Holanda)
  • Mais informações: https://creatomate.com/privacy-policy

Legal basis: Base legal: Art. 6, parágrafo 1 lit. b do GDPR (cumprimento do contrato)

Política de privacidade da Creatomate

7.9 DeepL (tradução de conteúdos)

  • Provedor: DeepL SE, Maarweg 165, 50825 Colônia, Alemanha
  • Utilização: Tradução automática de textos de publicações, posts de blog, boletins informativos, notificações e e-mails do sistema para outros idiomas
  • Dados enviados: os textos a serem traduzidos (por exemplo, o conteúdo das publicações), bem como o idioma de origem e o idioma de destino
  • Proteção de dados: A DeepL é uma empresa alemã/europeia; o tratamento dos dados ocorre dentro da UE
  • Localização: UE (Alemanha)
  • Mais informações: https://www.deepl.com/de/privacy

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea b) do RGPD (cumprimento do contrato), Art. 28 do RGPD (tratamento por conta de terceiros)

Política de Privacidade da DeepL

7.10 LangSmith / LangChain (garantia de qualidade e rastreabilidade em IA)

  • Fornecedor: LangChain, Inc., EUA
  • Utilização: Quando ativado no servidor, o LangSmith registra os processos dos nossos agentes de IA (por exemplo, fluxos de trabalho de geração de conteúdo em várias etapas) para fins de garantia de qualidade, análise de erros e monitoramento de desempenho
  • Dados transmitidos: prompts, etapas intermediárias e respostas dos fluxos de trabalho de IA em questão — estes podem conter dados de conteúdo e de marca
  • Proteção de dados: o acesso ao Projeto LangSmith é restrito a funcionários autorizados
  • Localização: EUA (ou ponto de extremidade da UE, se configurado)
  • Mais informações: https://www.langchain.com/privacy-policy

Legal basis: Base jurídica: Art. 6, parágrafo 1, alíneas b e f do RGPD (cumprimento do contrato relativo às funções de IA, interesse legítimo na garantia da qualidade); Transferência para países terceiros com base no Art. 28 do RGPD (Contrato de Prestação de Serviços de Tratamento de Dados) em conjugação com o Art. 46, § 2, alíneas c) do RGPD (Cláusulas Contratuais Padrão da UE)

Política de Privacidade da LangChain

7.11 Tesseract.js (OCR para imagens e digitalizações)

  • Uso: Mecanismo de OCR de código aberto para reconhecimento de texto em imagens carregadas, capturas de tela e digitalizações
  • Processamento: ocorre localmente no navegador ou em nossos servidores da UE
  • Dados transmitidos: Arquivos de imagem para reconhecimento de texto
  • Proteção de dados: o Tesseract é de código aberto, sem transferência de dados para terceiros
  • Localização: processamento local / servidor da UE

Legal basis: Base legal: Art. 6, parágrafo 1 lit. b do GDPR (cumprimento do contrato)

7.12 Processamento de documentos (arquivos do Office, PDFs etc.)

  • Usamos várias ferramentas para processar os documentos carregados:
  • - Officeparser: Leitura de arquivos do Word (.docx), Excel (.xlsx), PowerPoint (.pptx)
  • - Mammoth: Conversão de documentos do Word
  • - PDF-Parse: extração de texto de documentos PDF
  • - XLSX: Processamento de arquivos do Excel
  • - CSV-Parse: leitura de dados CSV
  • - Cheerio: raspagem da Web para análise de sites (Brand Analyser)
  • Objetivo: Analisar as diretrizes, os documentos e os sites de sua marca para o Brand Analyzer
  • Processamento: ocorre em nossos servidores da UE (AWS)
  • Proteção de dados: todas as ferramentas são de código aberto ou executadas em nossos próprios servidores

Legal basis: Base legal: Art. 6, parágrafo 1 lit. b do GDPR (cumprimento do contrato)

7.13 APIs do Google (integração com o YouTube e o Gmail)

  • Uso: Integração com os serviços do Google (YouTube para postagens de vídeo, Gmail para notificações por e-mail)
  • Dados transmitidos: Tokens OAuth para autorização, dados de postagem para o YouTube
  • Proteção de dados: o Google processa os dados de acordo com a Política de Privacidade do Google
  • Localização: EUA/UE
  • Mais informações: https://policies.google.com/privacy
  • Status: Em desenvolvimento para integração com o YouTube

Legal basis: Base legal: Art. 6, parágrafo 1 lit. b do GDPR (cumprimento do contrato)

7.14 Observação importante sobre o processamento por IA

Seus dados só serão transmitidos aos provedores correspondentes quando a respectiva função de IA estiver em uso.

Os provedores de IA processam seus dados exclusivamente para fornecer o serviço solicitado (geração de conteúdo, tradução, reconhecimento de texto, pesquisa).

Existem contratos de tratamento de dados com todos os fornecedores de IA, nos termos do art. 28 do RGPD; no caso de fornecedores de países terceiros, também estão em vigor as cláusulas contratuais-padrão da UE, nos termos do art. 46, parágrafo 2, alínea c do RGPD (ver seção 16).

Limitamos o envio de dados pessoais a provedores de IA ao necessário para a respectiva função e não transmitimos dados de contato, dados de pagamento ou dados de acesso da sua conta. No entanto, não é possível excluir totalmente a transmissão de dados pessoais: prompts, perfis de marcas, textos de referência, bem como imagens e documentos enviados, podem conter dados pessoais caso você os insira ou envie.

Portanto, não insira dados pessoais de terceiros, categorias especiais de dados pessoais nos termos do Art. 9 do RGPD nem informações confidenciais em prompts ou uploads, a menos que isso seja necessário para a função desejada ou que você disponha dos direitos e consentimentos necessários.

Para os conteúdos de mídia produzidos, utilizamos mecanismos técnicos de divulgação e identificação, como metadados, credenciais de conteúdo, marcas d’água e avisos visíveis. Os detalhes e a distribuição de responsabilidades nos termos do artigo 50 da Lei da IA da UE podem ser encontrados na seção 8.

Os modelos e fornecedores utilizados podem sofrer alterações à medida que o projeto for evoluindo. As alterações significativas serão refletidas nesta Declaração de Privacidade (consulte a seção 20).

08 Transparência e identificação da IA (Art. 50 da Lei da UE sobre IA)

O PostMaestro.ai é um sistema de IA que gera conteúdos sintéticos: textos, imagens, vídeos, gráficos e — quando disponíveis — vozes sintéticas. A esses sistemas aplicam-se as obrigações de transparência previstas no artigo 50 do Regulamento (UE) 2024/1689 sobre Inteligência Artificial (“Lei de IA da UE”). Esta seção explica quais obrigações cumprimos como provedor e quais obrigações cabem a você, como operador, ao publicar conteúdos gerados.

8.1 Divulgação da interação com um sistema de IA

  • No PostMaestro.ai, você interage diretamente com sistemas de IA. Todas as funções que geram, avaliam, resumem, traduzem ou reformulam conteúdos são baseadas em IA e identificadas como tal na interface do usuário.
  • A informação deve ser apresentada antes da primeira interação, de forma clara, compreensível e claramente diferenciável dos demais elementos de controle (Art. 50, parágrafo 1, da Lei da IA da UE).
  • Disponibilizamos essas orientações de forma acessível e as alinhamos aos requisitos de acessibilidade reconhecidos (Art. 50, parágrafo 5, da Lei da UE sobre a Deficiência).
  • As respostas e sugestões da IA podem estar incompletas, desatualizadas ou conter erros factuais. Elas não constituem aconselhamento jurídico, tributário, médico ou financeiro.

8.2 Marcação legível por máquina de conteúdos gerados

  • De acordo com o Art. 50, parágrafo 2, da Lei da UE sobre IA, os conteúdos gerados por sistemas de IA que produzam imagens, áudio, vídeo ou texto sintéticos devem ser identificados, em um formato legível por máquina, como tendo sido gerados ou manipulados artificialmente. A identificação deve ser eficaz, interoperável, robusta e confiável.
  • Implementamos esse requisito por meio de vários procedimentos complementares, uma vez que, de acordo com o estado da técnica, nenhum procedimento isolado alcança, por si só, a robustez exigida:
  • • Metadados de origem no arquivo: Durante a exportação, inserimos metadados XMP e IPTC nos arquivos de mídia gerados, especialmente no campo IPTC “Digital Source Type” com o valor “trainedAlgorithmicMedia”, além de informações sobre o sistema de IA utilizado, a versão do modelo e a data de geração.
  • • Credenciais de Conteúdo (C2PA): Para arquivos de imagem e vídeo gerados, incorporamos uma indicação de origem assinada criptograficamente, de acordo com o padrão C2PA, no fluxo de saída.
  • • Marcas d’água do provedor: caso o respectivo provedor de modelos forneça marcas d’água invisíveis, estas serão mantidas e não serão removidas. No caso dos modelos de imagem do Google Gemini, trata-se do método de marca d’água SynthID.
  • • Validação: Após a gravação, lemos novamente a marcação e registramos um status para cada arquivo (pendente, válido, ausente, removido). Se a incorporação falhar, exigimos uma marcação visível para classes de conteúdo sensíveis.
  • A marcação é definida no servidor antes que um arquivo seja armazenado ou entregue, para que ela permaneça intacta durante a renderização, o upload e o download. Tecnicamente, não se pode descartar a possibilidade de que terceiros ou plataformas de destino removam metadados durante um novo upload, compactação ou recorte. Nesse caso, a marcação visível continua sendo sua garantia (ver 8.3).
  • Situação da implementação e prazo: As obrigações de transparência previstas no Art. 50 da Lei da IA da UE estão em vigor desde 2 de agosto de 2026. Para sistemas de IA que — como o PostMaestro.ai — já estavam no mercado antes dessa data, o prazo de transição se estende até 2 de dezembro de 2026. Implementaremos integralmente os procedimentos descritos acima dentro desse prazo e documentaremos internamente o estado da implementação.
  • Uma simples menção nesta Declaração de Privacidade não é suficiente para cumprir o Art. 50, parágrafo 2, da Lei da IA da UE. O que é determinante é a marcação legível por máquina no próprio arquivo.

8.3 Suas obrigações como operador no que diz respeito aos deepfakes

  • Ao publicar conteúdos gerados pelo PostMaestro.ai, você é considerado “operador” nos termos da Lei da IA da UE. A obrigação de divulgação prevista no art. 50, parágrafo 4, da Lei da IA da UE recai, neste caso, sobre você e não sobre nós.
  • Se você criar ou editar conteúdos de imagem, áudio ou vídeo que sejam extremamente semelhantes a pessoas, objetos, locais, instituições ou eventos reais (“deepfakes”), deverá declarar, no momento da publicação, que o conteúdo foi gerado ou manipulado artificialmente.
  • De acordo com as diretrizes da Comissão Europeia, essa obrigação se aplica independentemente da existência de intenção de enganar e mesmo quando não há a representação de uma pessoa real específica. Por isso, ela é frequentemente aplicável a publicações nas redes sociais.
  • Para auxiliar, disponibilizamos: uma marcação visível como configuração padrão para classes de conteúdo sensíveis, uma sugestão de texto de aviso durante a exportação e um aviso no fluxo de publicação.
  • A configuração padrão é sempre “marcada”. A desativação deve ser documentada: registramos a data e a hora, a conta do usuário, a área de trabalho e a versão do texto de confirmação. Para representações fotorrealistas de pessoas e vozes sintéticas, a desativação é impossível.
  • Você não deve remover, desativar, contornar ou prejudicar o funcionamento dos mecanismos de identificação e divulgação que disponibilizamos (consulte a seção 6.4 dos Termos e Condições).
  • Essa obrigação é adicional às normas de identificação da respectiva plataforma de mídia social. Cabe a você verificar se, em cada caso específico, existe a obrigação de divulgação.

8.4 Textos gerados por IA e responsabilidade editorial

  • No que diz respeito aos textos, o Art. 50 da Lei da IA da UE tem uma redação significativamente mais restrita do que no caso de imagens, áudio e vídeo. Só existe a obrigação de divulgação se todas as três condições a seguir forem atendidas:
  • 1. O texto foi gerado ou manipulado por IA.
  • 2. O texto será publicado.
  • 3. A publicação tem como objetivo informar o público sobre assuntos de interesse público – como notícias, declarações políticas ou sociais e contribuições para debates públicos.
  • A obrigação de identificação não se aplica quando o conteúdo tiver sido submetido a uma revisão humana ou a um controle editorial e uma pessoa física ou jurídica assumir a responsabilidade editorial pela publicação.
  • Não existe uma obrigação geral de identificação para todos os textos gerados por IA. Quem utiliza a IA como ferramenta auxiliar, revisa os textos editorialmente e assume a responsabilidade por eles, geralmente não está sujeito a nenhuma obrigação adicional de identificação.
  • O PostMaestro.ai foi projetado exatamente para isso: os textos gerados são sugestões. Antes de agendar ou publicar, solicitamos uma confirmação expressa de que você verificou o texto e assume a responsabilidade editorial. Registramos essa confirmação com a data e hora, a conta do usuário e a versão do texto, para que a exceção permaneça comprovável.
  • A observação no aplicativo diz: “Este texto é uma sugestão. Por favor, verifique-o antes da publicação. Ao verificá-lo, você assume a responsabilidade editorial.”
  • Sem essa verificação, você não pode publicar textos gerados como conteúdos de responsabilidade editorial; a obrigação de divulgação prevista no Art. 50, § 4, da Lei da IA da UE pode, então, ser aplicada.

8.5 Ausência de reconhecimento de emoções e de categorização biométrica

  • A PostMaestro.ai não utiliza sistemas de reconhecimento de emoções e não deduz emoções, estados emocionais ou intenções a partir de dados biométricos.
  • Não realizamos categorização biométrica, reconhecimento facial, identificação biométrica nem reconhecimento de características protegidas, como origem étnica, orientação política, religião, filiação sindical, saúde ou orientação sexual.
  • Funções de avaliação, como a Validação de Ideias, o Analisador de Marca ou as análises de desempenho, referem-se exclusivamente a conteúdos, dados de marcas e de alcance – e não a pessoas nem a características biométricas.
  • As obrigações de informação previstas no Art. 50, parágrafo 3, da Lei da IA da UE para sistemas de reconhecimento de emoções e de categorização biométrica, portanto, não se aplicam ao nosso caso.

8.6 Uso proibido: imagens de natureza íntima sem consentimento e imagens de abuso infantil

  • O Art. 5 da Lei da IA da UE proíbe sistemas de IA cujo resultado razoavelmente previsível seja representações íntimas não consentidas (NCII) ou representações de abuso sexual infantil (CSAM). Como fornecedores de uma ferramenta geral de geração de imagens e vídeos, avaliamos esse risco de abuso já na fase de projeto e prevemos medidas técnicas de proteção.
  • Medidas de proteção adotadas:
  • • Filtros de entrada que bloqueiam prompts relevantes antes mesmo da invocação dos modelos de imagem e vídeo
  • • Filtros de saída e as configurações de segurança dos fornecedores de modelos utilizados
  • • Bloqueio de publicações direcionadas a menores em contexto sexualizado ou que contenham imagens íntimas de pessoas identificáveis
  • • Bloqueio das funções “Persona” e “Voice” sem o consentimento documentado do titular dos dados (ver seção 5.9)
  • • Registro de solicitações bloqueadas para detecção de abusos, bem como a possibilidade de bloquear as contas afetadas
  • Qualquer uso da plataforma para esses fins é estritamente proibido e resultará no bloqueio imediato da conta, bem como, caso haja indícios de crimes, na intervenção das autoridades competentes.
  • Denunciar abuso: você e terceiros podem denunciar violações a qualquer momento pelo e-mail info@nexaluna.ai, com o assunto “Denunciar abuso de IA”. Analisamos as denúncias recebidas com prioridade e confirmamos o recebimento.
  • Documentamos internamente nossa avaliação de riscos realizada na fase de projeto, os filtros utilizados e o tratamento das notificações, e os apresentamos mediante solicitação das autoridades competentes.

8.7 Distribuição de funções: fornecedores e operadores

  • O provedor, nos termos da Lei de IA da UE, é a Nexaluna AI Solutions UG (de responsabilidade limitada) para o sistema de IA PostMaestro.ai. Estamos sujeitos às obrigações do provedor, em especial à marcação legível por máquina das saídas, nos termos do art. 50, parágrafo 2, e à divulgação da interação com IA, nos termos do art. 50, parágrafo 1.
  • Você é considerado operador assim que utiliza a plataforma sob sua responsabilidade e publica os conteúdos gerados. Você está sujeito às obrigações do operador, em especial à divulgação prevista no art. 50, parágrafo 4, no caso de deepfakes e de textos de interesse público.
  • Os modelos básicos utilizados são de terceiros (ver seção 7). Seus fornecedores são os fornecedores dos respectivos modelos de IA; nós somos os fornecedores do sistema de IA desenvolvido com base neles.
  • Mantemos internamente um registro de todos os modelos utilizados, com a respectiva atribuição de funções, e o atualizamos sempre que houver alterações.
  • No que diz respeito à competência em IA, conforme o Art. 4 da Lei da UE sobre IA, treinamos nossos funcionários no uso dos sistemas de IA utilizados e documentamos os treinamentos.

8.8 Fiscalização e reclamações

  • Desde 29 de julho de 2026, a Agência Federal de Redes é a autoridade responsável pela fiscalização do mercado, o ponto de contato central e o órgão de reclamações para a Lei de IA da UE na Alemanha.
  • Agência Federal de Redes, Tulpenfeld 4, 53113 Bonn, https://www.bundesnetzagentur.de
  • Você pode apresentar reclamações sobre a transparência da IA a qualquer momento por meio desse canal. Pedimos que entre em contato conosco previamente pelo e-mail info@nexaluna.ai, para que possamos esclarecer sua questão imediatamente.

09 Processamento de pagamentos (Stripe)

Usamos o Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, EUA) para o processamento de pagamentos.

Os dados a seguir são transmitidos ao Stripe para pagamentos:

- Nome e endereço de e-mail

- Dados de pagamento (número do cartão de crédito, data de validade, CVV)

- Endereço de cobrança (se especificado)

- Valor e dados da transação

Não armazenamos nenhum dado de pagamento completo (números de cartão de crédito, CVV). Esses dados são armazenados exclusivamente pela Stripe.

Recebemos apenas do Stripe:

- ID da transação

- Status do pagamento (bem-sucedido/fracassado)

- Os últimos 4 dígitos do método de pagamento (para sua visão geral)

- ID do cliente Stripe (para pagamentos recorrentes)

Legal basis: Base legal: Art. 6, parágrafo 1 lit. b do GDPR (cumprimento do contrato)

Third country: O Stripe é certificado pela EU-US Data Privacy Framework e oferece servidores da UE.

Storage period: Período de armazenamento: dados de transação 10 anos (obrigação legal de retenção), métodos de pagamento até o cancelamento pelo usuário

Mais informações: https://stripe.com/de/privacy

10 Armazenamento de dados e banco de dados

10.1 Sistema de back-end do Strapi

  • Todos os dados, conteúdo e configurações de sua conta são armazenados em nosso sistema de back-end:
  • - Estrutura de back-end: Strapi CMS (código aberto)
  • - Banco de dados: PostgreSQL
  • - Hospedagem: AWS (região da UE)
  • - Criptografia: SSL/TLS para transmissão de dados, bcrypt para senhas
  • Somente funcionários e sistemas autorizados têm acesso.

10.2 Hospedagem na AWS e Entrega de Conteúdo

  • Nossos recursos regionais da AWS são operados em regiões da UE:
  • • Localização principal do servidor e do armazenamento: Frankfurt (eu-central-1); outras regiões da UE apenas na medida em que isso esteja configurado adequadamente para serviços específicos
  • • Buckets S3: para recursos estáticos e arquivos de mídia
  • • RDS PostgreSQL: Para hospedagem de bancos de dados
  • • CloudFront: Rede Global de Entrega de Conteúdo; durante a entrega, os conteúdos e os dados técnicos de conexão podem ser processados por meio de pontos de borda localizados fora da UE ou do EEE
  • A AWS trata os dados dos clientes na qualidade de responsável pelo tratamento de dados, nos termos do Art. 28 do RGPD, com base no Adendo de Tratamento de Dados da AWS (AWS DPA).
  • Para eventuais transferências para países terceiros, aplicam-se automaticamente as Cláusulas Contratuais Padrão da UE incorporadas aos Termos de Serviço da AWS. A seleção e a configuração segura das regiões e dos serviços são de nossa responsabilidade, no âmbito do modelo de responsabilidade compartilhada.

Legal basis: Base legal: Art. 6, parágrafo 1 lit. b, f do GDPR (cumprimento do contrato, interesse legítimo)

Storage period: Período de armazenamento: consulte os respectivos tipos de dados (dados da conta até a exclusão, dados de faturamento por 10 anos, etc.)

11 Segurança de dados

Usamos medidas técnicas e organizacionais abrangentes para proteger seus dados:

  • • Criptografia SSL/TLS para todas as transmissões de dados (HTTPS)
  • • Criptografia Bcrypt para senhas (com salt)
  • • Autenticação de dois fatores (2FA) disponível opcionalmente
  • • Auditorias de segurança e testes de penetração regulares
  • • Controle de acesso e autenticação para todos os sistemas
  • • Backups automáticos (criptografados)
  • • Firewall e sistemas de detecção de invasão
  • • Atualizações regulares de software e patches de segurança
  • • Controle de acesso baseado em funções (RBAC) para contas de equipe
  • • Registros de auditoria para ações relacionadas à segurança
  • • Criptografia AES-256-GCM para tokens de acesso às redes sociais armazenados (tokens de acesso/atualização)
  • • Parâmetros de estado OAuth assinados e com validade limitada (HMAC-SHA256), bem como PKCE (S256) no X/Twitter, para proteção contra ataques CSRF e de interceptação de código
  • • Proteção contra bots e spam no cadastro/login por meio do Cloudflare Turnstile

Apesar de todas as medidas de segurança, a segurança absoluta não pode ser garantida para a transmissão de dados pela Internet. Proteja você também seus dados de acesso.

12 Serviços de suporte, segurança e automação

Para garantir a segurança das contas, a proteção contra abusos, o suporte e a automação interna, utilizamos também os seguintes fornecedores terceirizados:

12.1 ipinfo.io (geolocalização por IP para alertas de segurança de login)

  • Provedor: ipinfo.io / IPinfo LLC, EUA
  • Utilização: quando as notificações de login estão ativadas, determinamos a localização aproximada (país, continente, operadora de rede) a cada login com base no endereço IP. Com base nisso e no identificador do navegador, criamos uma “impressão digital” do dispositivo para identificar logins de novos dispositivos ou de novos países. Nesse caso, informamos você no aplicativo, por notificação push e por e-mail, sobre o dispositivo e a localização aproximada do login.
  • Dados transmitidos: seu endereço IP no momento da inscrição. Endereços IP privados/locais são filtrados previamente e não são transmitidos
  • Não armazenamos o endereço IP, mas, para no máximo 20 dispositivos usados mais recentemente, um valor hash irreversível composto pelo navegador, sistema operacional, tipo de dispositivo e país, bem como a data e hora do último login.
  • No primeiro login após a ativação, não enviamos nenhuma notificação
  • Observação: as notificações de login estão desativadas por padrão. Você pode ativá-las ou desativá-las nas suas configurações de segurança. Em contas corporativas, o titular da conta pode ativá-las de forma obrigatória para todos os membros; sem notificações de login ativas, não ocorre nenhuma solicitação de login.
  • Localização: EUA
  • Mais informações: https://ipinfo.io/privacy-policy

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea f) do RGPD (interesse legítimo na segurança da conta) e Art. 32 do RGPD (segurança do tratamento). Para a transferência de dados para os EUA, aplicam-se as Cláusulas Contratuais Padrão da UE, nos termos do Art. 46, parágrafo 2, alínea c) do RGPD.

Política de Privacidade da ipinfo.io

12.2 Cloudflare Turnstile (proteção contra bots e spam)

  • Provedor: Cloudflare, Inc., EUA
  • Utilização: proteção do cadastro e do login no aplicativo, bem como dos formulários de inscrição e cancelamento de inscrição na newsletter neste site, contra solicitações automatizadas (bots) por meio de um procedimento CAPTCHA não intrusivo
  • Dados transmitidos: sinais de interação e do navegador para detecção de bots, bem como seu endereço IP
  • Política de Privacidade: A Cloudflare possui certificação do Quadro de Proteção de Dados UE-EUA
  • Localização: EUA/UE
  • Mais informações: https://www.cloudflare.com/privacypolicy/

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea f do RGPD (interesse legítimo em segurança de TI e prevenção de abusos)

Política de Privacidade da Cloudflare

12.3 Linear (sistema de tickets de feedback e suporte)

  • Fornecedor: Linear Orbit, Inc., EUA
  • Utilização: Tratamento interno de comentários, mensagens de erro (“Relatar problema”) e solicitações de suporte na forma de tickets
  • Dados enviados: seu endereço de e-mail, o texto do feedback ou da descrição do problema redigido por você, a página ou função em questão e, se for o caso, as capturas de tela anexadas por você
  • Observação: os comentários e atualizações de status do Linear serão enviados a você por e-mail a título informativo
  • Localização: EUA
  • Mais informações: https://linear.app/privacy

Legal basis: Base jurídica: Art. 6, parágrafo 1, alíneas b e f do RGPD (cumprimento do contrato/suporte, interesse legítimo na melhoria do produto)

Política de Privacidade da Linear

12.4 GitHub (Automação de fluxos de trabalho)

  • Provedor: GitHub, Inc. (Microsoft), EUA
  • Utilização: Automação puramente técnica — ao publicar uma postagem no blog, é acionado um fluxo de trabalho do GitHub Actions que, entre outras coisas, dá início ao envio da notificação correspondente por boletim informativo
  • Dados transmitidos: metadados da publicação (slug, idioma, ID interno do documento) — sem dados pessoais dos usuários
  • Localização: EUA
  • Mais informações: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement

Legal basis: Base jurídica: Art. 6, parágrafo 1, alínea f) do RGPD (interesse legítimo na automação técnica)

Política de Privacidade do GitHub

13 Seus direitos como titular dos dados

Você tem os seguintes direitos em relação aos seus dados pessoais:

11.1 Direito à informação (Art. 15 do GDPR)

Você pode solicitar informações sobre os dados pessoais armazenados por nós a qualquer momento.

11.2 Direito de retificação (Art. 16 do GDPR)

Você pode solicitar a correção de dados incorretos ou o preenchimento de dados incompletos.

11.3 Direito de exclusão (Art. 17 do GDPR)

Você pode solicitar a exclusão de seus dados pessoais, desde que não haja obrigações legais de retenção.

11.4 Direito à restrição (Art. 18 do GDPR)

Você pode solicitar a restrição do processamento de seus dados.

11.5 Direito à portabilidade de dados (Art. 20 do GDPR)

Você pode receber seus dados em um formato estruturado, comumente usado e legível por máquina e transmiti-los a outro provedor.

11.6 Direito de objeção (Art. 21 do GDPR)

Você pode se opor ao processamento de seus dados se isso for baseado em interesse legítimo (Art. 6, parágrafo 1 lit. f do GDPR).

11.7 Retirada do consentimento (Art. 7 para. 3 GDPR)

Se o processamento for baseado em seu consentimento, você poderá revogá-lo a qualquer momento. Isso não afeta a legalidade do processamento realizado até a revogação.

11.8 Direito de apresentar uma reclamação (Art. 77 do GDPR)

Você tem o direito de apresentar uma reclamação a uma autoridade supervisora de proteção de dados, em particular no Estado Membro de sua residência habitual, local de trabalho ou local da suposta violação.

Exercício de seus direitos

Para exercer seus direitos, entre em contato conosco pelo e-mail info@nexaluna.ai. Processaremos sua solicitação em até 30 dias.

14 Decisões automatizadas e criação de perfis

Não tomamos decisões baseadas exclusivamente no tratamento automatizado que tenham efeitos jurídicos sobre você ou que o prejudiquem de forma significativa de maneira semelhante (Art. 22, parágrafo 1, do RGPD).

Funções de IA avaliativas, como a Validação de Ideias, o Analisador de Marcas, a Pontuação de Conteúdo ou as Previsões de Desempenho, geram exclusivamente sugestões e avaliações sem caráter vinculativo sobre conteúdos e marcas. Elas não avaliam pessoas nem dão origem a decisões que envolvam pessoas.

Os processos automatizados com efeito imediato em sua conta dizem respeito exclusivamente à execução do contrato e à segurança: o bloqueio de ações pagas quando o saldo de tokens estiver esgotado, a recarga automática de tokens após sua ativação prévia, a proteção contra bots no cadastro e no login, bem como o bloqueio de entradas por meio de nossos filtros contra abusos (consulte a seção 8.6).

Caso uma verificação automatizada de segurança ou de uso indevido resulte na restrição da sua conta, você pode solicitar uma revisão manual a qualquer momento, apresentar seu ponto de vista e contestar a decisão. Para isso, entre em contato com info@nexaluna.ai.

Não é realizada nenhuma avaliação de pontuação no sentido de uma verificação de capacidade de crédito. O processamento de pagamentos, incluindo a prevenção de fraudes, é realizado pela Stripe (ver seção 9) de acordo com seus próprios procedimentos.

15 Visão geral: todos os provedores terceirizados usados (subprocessadores)

A tabela a seguir apresenta uma visão geral de todos os provedores terceirizados que processam dados pessoais em nosso nome:

Provider Purpose Location Legal Basis
Amazon Web Services (AWS) Hospedagem, infraestrutura de servidores, banco de dados (PostgreSQL) UE (armazenamento primário, especialmente em Frankfurt); globalmente, na distribuição via CloudFront Art. 28 do RGPD (AVV)
Stripe Processamento de pagamentos EUA/UE Art. 28 do RGPD (AVV), Acordo de Proteção de Dados UE-EUA
SendGrid (Twilio) Envio de e-mails (boletins informativos, e-mails de atendimento e notificações) EUA Art. 28 do RGPD (AVV), Acordo de Proteção de Dados UE-EUA
OpenAI Geração de texto (modelos GPT) EUA Art. 28 do RGPD (AVV), em conjunto com o Art. 46, § 2, alínea c do RGPD (SCC)
Perplexity AI Pesquisa, busca na web, geração de texto EUA Art. 28 do RGPD (AVV) em conjugação com o art. 46, parágrafo 2, alínea c) do RGPD (SCC)
Google Gemini Geração de imagens EUA/UE Art. 28 do RGPD (AVV), Acordo de Proteção de Dados UE-EUA
Mistral AI OCR (reconhecimento de texto a partir de imagens) UE (França) Art. 28 do RGPD (AVV)
Fal.ai Geração de imagens, remoção de fundo EUA Art. 28 do RGPD (AVV), em conjugação com o Art. 46, parágrafo 2, alínea c) do RGPD (SCC)
Creatomate Miniaturas de vídeo, edição visual UE (Países Baixos) Art. 28 do RGPD (AVV)
Anthropic Geração de texto (Claude) EUA Art. 28 do RGPD (AVV) em conjugação com o Art. 46, § 2, alínea c) do RGPD (SCC)
Firebase (Google) Notificações push (aplicativo móvel e navegador) EUA/UE Art. 28 do RGPD (AVV), Acordo de Proteção de Dados UE-EUA
Tesseract.js OCR para imagens/digitalizações (código aberto) Processamento local / UE Art. 6, parágrafo 1, alínea b) do RGPD
APIs do Google Integração com o YouTube e o Gmail EUA/UE Art. 28 do RGPD (AVV), Acordo de Proteção de Dados UE-EUA
OpenRouter Roteamento de modelos de IA (geração de imagens) EUA Art. 28 do RGPD (AVV) em conjugação com o art. 46, parágrafo 2, alínea c) do RGPD (SCC)
DeepL Tradução de conteúdos UE (Alemanha) Art. 28 do RGPD (AVV)
LangChain / LangSmith Garantia de qualidade e rastreamento em IA EUA Art. 6, parágrafo 1, alínea f) do RGPD, Art. 28 do RGPD (AVV), em conjugação com o Art. 46, parágrafo 2, alínea c) do RGPD (SCC)
ipinfo.io Geolocalização por IP para orientações de segurança no login EUA Art. 6, parágrafo 1, alínea f) do RGPD, Art. 46, parágrafo 2, alínea c) do RGPD (SCC)
Linear Sistema de tickets de feedback e suporte EUA Art. 28 do RGPD (AVV), em conjugação com o art. 46, parágrafo 2, alínea c) do RGPD (SCC)
Cloudflare (Turnstile) Proteção contra bots e spam (CAPTCHA) EUA/UE Art. 28 do RGPD (AVV), Acordo de Proteção de Dados UE-EUA
GitHub (Microsoft) Automação de fluxos de trabalho (publicação no blog) EUA Art. 6, parágrafo 1, alínea f) do RGPD, Acordo de Proteção de Dados UE-EUA (Microsoft)

Existem contratos com todos os processadores de dados, nos termos do art. 28 do RGPD. Para prestadores de serviços em países terceiros sem decisão de adequação, celebramos adicionalmente as Cláusulas Contratuais Padrão da UE, nos termos do art. 46, parágrafo 2, alínea c do RGPD, e documentamos uma avaliação de impacto da transferência (ver seção 16). As denominações sociais completas e os endereços dos prestadores de serviços de IA podem ser encontrados na seção 7. Mantemos essa lista atualizada; a data no início desta declaração indica o estado atual da lista.

16 Transferências internacionais de dados

Parte de nossos prestadores de serviços tem sede ou servidores nos EUA ou em outros países terceiros fora da UE/EEE. Isso se aplica, em particular, à OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter, LangChain/LangSmith, Google/Firebase, Stripe, SendGrid (Twilio), Cloudflare, ipinfo.io, Linear e GitHub.

Essas transferências ocorrem de forma regular e sistemática no âmbito das atividades operacionais correntes. Por isso, não as baseamos em exceções para casos específicos, mas sim em garantias adequadas:

• Contrato de tratamento de dados, nos termos do art. 28 do RGPD, com o respectivo prestador de serviços

• Cláusulas contratuais padrão da UE da Comissão Europeia, nos termos do Art. 46, § 2, alínea c) do RGPD, complementadas por medidas de proteção técnicas e organizacionais adicionais (criptografia, controle de acesso, minimização de dados)

• Decisão de adequação nos termos do Art. 45 do RGPD, desde que o provedor seja certificado pelo EU-US Data Privacy Framework. Atualmente, esse é o caso do Stripe, SendGrid (Twilio), Cloudflare, Google/Firebase e Microsoft/GitHub.

De acordo com as informações de que dispomos, a OpenAI, a Anthropic, a Perplexity AI, a fal.ai, a OpenRouter e a LangChain não estão certificadas no âmbito do Acordo de Proteção de Dados UE-EUA. As transferências para esses provedores são, portanto, realizadas com base nas Cláusulas Contratuais Padrão da UE, nos termos do Art. 46, parágrafo 2, alínea c) do RGPD.

Para cada transferência para um país terceiro sem decisão de adequação, realizamos uma Avaliação de Impacto da Transferência (Transfer Impact Assessment) e a documentamos. O status atual dos contratos e das avaliações será disponibilizado mediante solicitação pelo e-mail info@nexaluna.ai.

Recorremos ao Art. 49, parágrafo 1, alínea b) do RGPD exclusivamente em casos realmente específicos, nos quais a transmissão seja necessária para o cumprimento de um contrato por você especificamente solicitado e não seja de caráter recorrente.

Apesar dessas garantias, não é possível excluir totalmente a possibilidade de que autoridades de países terceiros exijam acesso aos dados transmitidos, de acordo com a legislação local. Portanto, não transmita dados pessoais de terceiros nem informações particularmente sensíveis em prompts ou uploads (consulte a seção 7.14).

Na distribuição global por meio do Amazon CloudFront, a AWS pode processar dados técnicos de conexão em locais de borda fora do EEE. Para esse fim, aplica-se o Adendo de Tratamento de Dados da AWS; as Cláusulas Contratuais Padrão aprovadas pela Comissão Europeia estão incorporadas aos Termos de Serviço da AWS para as respectivas transferências para países terceiros e são aplicáveis automaticamente.

17 Períodos de armazenamento e exclusão de dados

Armazenamos seus dados apenas pelo tempo necessário para os respectivos fins:

  • • Dados da conta: até a exclusão da conta
  • • Dados de conteúdo: até a exclusão manual ou o encerramento da conta
  • • Dados da newsletter: até o cancelamento da inscrição; inscrições não confirmadas, por 30 dias; comprovante de consentimento, por 3 anos após o cancelamento da inscrição (ver seção 6.2)
  • • Notificações na caixa de entrada: lidas por 30 dias, não lidas por 90 dias, a menos que sejam excluídas antes (consulte a seção 5.7)
  • • Token do dispositivo para notificações push: desativação após 60 dias sem uso, exclusão 30 dias depois
  • • Dados contábeis: 10 anos (obrigação legal de retenção nos termos do § 147 da Lei Tributária Alemã (AO))
  • • Solicitações de suporte: 3 anos após a conclusão
  • • Arquivos de log do servidor: 7 dias, após os quais ocorre a anonimização automática (consulte a seção 4.1)
  • • Dados de perfil e de voz: até que sejam excluídos por você ou até a revogação do consentimento (consulte a seção 5.9)
  • • Documentação relativa à identificação de IA (status da identificação, confirmações de verificação, desvios documentados): 3 anos a partir da data de elaboração, para cumprimento das obrigações de comprovação previstas na Lei de IA da UE

Exclusão de conta

Você pode excluir sua conta a qualquer momento nas configurações.

Após o cancelamento da conta, todos os dados pessoais serão excluídos no prazo de 30 dias.

Exceção: os dados contábeis são mantidos por 10 anos, de acordo com a obrigação legal de retenção.

As publicações nas redes sociais permanecem nas respectivas plataformas e devem ser excluídas separadamente nessas plataformas.

Para conexões com a Meta (Facebook/Instagram), também oferecemos suporte ao callback automatizado de exclusão de dados da Meta: se você desligar o aplicativo nas configurações da sua conta do Facebook, receberemos automaticamente uma solicitação de exclusão e disponibilizaremos o status do processamento em uma URL de status fornecida pela Meta.

18 Cookies e rastreamento

18.1 Cookies tecnicamente necessários

  • Usamos cookies tecnicamente necessários e, com seu consentimento, cookies opcionais:
  • - Cookie de sessão (configuração de idioma)
  • - Preferência de tema (modo escuro/claro)
  • - Sessão de login (depois de fazer login no aplicativo)
  • - Armazenamento local (idioma/país, sem local)
  • Esses dados tecnicamente necessários são necessários para a funcionalidade do site.

18.2 Cookies opcionais (análise e marketing)

Usamos o Google Analytics e outras ferramentas para analisar o comportamento do usuário e para fins de marketing:

- Cookies analíticos (por exemplo, Google Analytics): Para a análise do comportamento do usuário

- Cookies de marketing: para exibir publicidade personalizada

- Cookies de mídia social: para funções de mídia social

Você pode dar ou recusar seu consentimento por meio do banner de cookies.

Nenhum cookie opcional será definido sem seu consentimento.

18.3 Gerenciamento de cookies

Você pode gerenciar e excluir cookies nas configurações do seu navegador.

Observe que a desativação dos cookies tecnicamente necessários pode restringir a funcionalidade do site.

Você pode ajustar suas configurações de cookies a qualquer momento por meio de um link no rodapé ou pelo banner de cookies.

Legal basis: Base jurídica: Para cookies tecnicamente necessários, § 25, parágrafo 2, nº 2 da TDDDG, em conjugação com o Art. 6, parágrafo 1, alínea f do RGPD; para cookies opcionais de análise e marketing: § 25, parágrafo 1, da TDDDG, em conjugação com o Art. 6, parágrafo 1, alínea a) do RGPD (consentimento). Sem o seu consentimento, nenhum cookie opcional será instalado.

19 Crianças e jovens

O PostMaestro.ai não se destina a pessoas com menos de 16 anos de idade.

Pessoas com menos de 16 anos de idade não podem usar a plataforma.

Se tomarmos conhecimento de que uma pessoa com menos de 16 anos de idade criou uma conta, nós a excluiremos imediatamente.

Se você suspeitar que um menor de idade criou uma conta sem o consentimento dos pais, entre em contato conosco pelo e-mail info@nexaluna.ai.

20 Alterações nesta Declaração de Privacidade

Reservamo-nos o direito de alterar esta Política de Privacidade, conforme necessário, para adaptá-la a novas disposições legais ou a alterações em nossos serviços.

Informaremos a você sobre alterações significativas por e-mail ou por meio de um aviso claro no site.

Esta declaração está na versão 3.2, datada de 23 de setembro de 2026. A versão mais atualizada está sempre disponível em postmaestro.ai/privacy.

Esta Declaração de Privacidade está disponível em vários idiomas. As traduções têm caráter meramente informativo; em caso de divergências, a versão em alemão prevalece.

20.1 Histórico de alterações

  • Versão 3.2 (23/09/2026): Seção 12.1 esclarecida (aviso adicional no aplicativo e por notificação push, apenas em caso de novo dispositivo ou país, impressão digital do dispositivo, ativação obrigatória pelo proprietário da empresa). Seção 4.4: Através da janela “Em breve”, você pode se inscrever na newsletter, que também informa sobre o lançamento. Seção 5.7 ampliada com “Notificações (no aplicativo, push e e-mail)” (notificações push no navegador, ID do dispositivo, sinal de visibilidade, caixa de entrada, notificações de serviço, avisos marcados como “Importantes”). Seção 6 reformulada: formas de cadastro, double opt-in no site e no registro, comprovante de consentimento (nova seção 6.2), processamento de eventos de entrega pela SendGrid, cancelamento de inscrição por meio de formulário e programa de e-mail, prazo de retenção sem regra de inatividade. Seção 12.2 complementada com os formulários deste site. Adicionada a visão geral do DeepL e de fornecedores terceirizados, bem como os prazos de retenção.
  • Versão 3.1 (14/09/2026): As regras relativas ao uso para fins de marketing de conteúdos enviados e criados foram adaptadas à autorização ativada por padrão, que pode ser desativada a qualquer momento, e alinhadas com a seção 7.2 dos Termos e Condições Gerais. As informações sobre a hospedagem na AWS foram especificadas quanto ao armazenamento primário de dados na UE, à distribuição global via CloudFront, bem como ao AWS DPA e às Cláusulas Contratuais Padrão da UE.
  • Versão 3.0 (10/08/2026): Nova Seção 8 sobre transparência e identificação da IA de acordo com o Art. 50 da Lei da IA da UE – Divulgação da interação com IA, marcação legível por máquina de conteúdos gerados, obrigações dos operadores em relação a deepfakes, textos gerados por IA e responsabilidade editorial, proibição do reconhecimento de emoções, usos proibidos nos termos do Art. 5 da Lei de IA da UE, divisão de funções entre fornecedor e operador, autoridade reguladora competente. Nova seção 5.9 sobre dados de clonagem de persona, avatar e voz. Nova seção 14 sobre decisões automatizadas nos termos do art. 22 do RGPD.
  • Versão 3.0 (continuação): Base jurídica para transferências para países terceiros alterada do Art. 49, parágrafo 1, alínea b) do RGPD para o Art. 28 do RGPD, em conjunto com o Art. 46, parágrafo 2, alínea c) do RGPD (Cláusulas Contratuais Padrão da UE) e a informação sobre a certificação da OpenAI no âmbito do EU-US Data Privacy Framework foi corrigida. A menção ao consentimento por meio da mera utilização foi suprimida. A utilização para fins de marketing de conteúdos dos clientes passou a exigir consentimento expresso (opt-in). A base jurídica para cookies foi complementada com o § 25 da TDDDG. Foram adicionados os endereços da fal.ai e da Perplexity AI. Informações contraditórias sobre arquivos de log e o banner de cookies foram corrigidas; a seção “Encarregado da Proteção de Dados” foi renomeada para “Contato para Proteção de Dados”; e o índice e a numeração das seções foram totalmente revisados.
  • Versão 2.0 (09/07/2026): Inclusão de login por redes sociais, permissões OAuth específicas por plataforma, OpenRouter, DeepL e LangSmith, bem como dos serviços de suporte, segurança e automação (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
  • Versão 1.0 (15/03/2026): Publicação inicial.

21 Contato e perguntas sobre proteção de dados

Se tiver alguma dúvida sobre proteção de dados, exercício de seus direitos ou reclamações, entre em contato:

E-mail: info@nexaluna.ai

Telefone: +49 151 28858234

Post: Nexaluna AI Solutions UG (haftungsbeschränkt) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Alemanha

Processaremos sua consulta em até 30 dias.

Autoridade de supervisão competente

Escritório Estadual da Baviera para Supervisão da Proteção de Dados (BayLDA)

Promenade 18, 91522 Ansbach

Telefone: +49 (0)981 180093-0

E-mail: poststelle@lda.bayern.de

Site: https://www.lda.bayern.de/