Política de privacidade
Informações sobre o tratamento de dados em PostMaestro.ai
PostMaestro.ai leva muito a sério a proteção dos seus dados pessoais. Esta política de privacidade informa-o sobre o tipo, o âmbito e a finalidade do tratamento de dados pessoais na nossa página de destino, na nossa aplicação e no nosso serviço de newsletter.
Table of Contents
01 Pessoa responsável
O responsável pelo tratamento na aceção do Regulamento Geral sobre a Proteção de Dados (RGPD) é
Nexaluna AI Solutions UG (responsabilidade limitada)
Negociando em: Nexaluna AI Solutions
Renkenweg 23
83209 Prien
Alemanha
Email:info@nexaluna.ai
Phone: +49 155 63429119
Website:www.nexaluna.ai
02 Contacto para questões de proteção de dados
Não estamos legalmente obrigados a nomear um responsável pela proteção de dados (art. 37.º do RGPD, § 38.º da BDSG). Para todas as questões relacionadas com a proteção de dados, o exercício dos seus direitos, bem como a transparência e a identificação da IA, pode contactar-nos através do endereço info@nexaluna.ai. Normalmente, respondemos às solicitações no prazo de 30 dias.
03 Âmbito de aplicação
Esta política de privacidade aplica-se a
Página de destino (postmaestro.ai): Sítio de informação sobre os nossos serviços
Aplicação Web: plataforma completa para utilizadores registados
Serviço de newsletter: marketing e notificações por correio eletrónico
O tratamento dos dados difere consoante o domínio. Este facto é explicado em pormenor mais adiante.
04 Tratamento de dados na página de destino
Os seguintes dados são tratados na nossa página de destino (postmaestro.ai):
4.1 Dados técnicos (ficheiros de registo)
- As seguintes informações são recolhidas automaticamente quando o utilizador visita o nosso sítio Web:
- - Endereço IP (anonimizado após 7 dias)
- - Data e hora de acesso
- - Páginas e ficheiros acedidos
- - Quantidade de dados transferidos
- - Tipo e versão do navegador
- - Sistema operativo
- - URL de referência (página visitada anteriormente)
Purpose: Estes dados são recolhidos exclusivamente para fins técnicos (segurança, análise de erros, estabilidade do sistema) e não são utilizados para criar perfis de utilizador.
Legal basis: Base jurídica: Art. 6, n.º 1, alínea f) do RGPD (interesse legítimo na segurança do sistema)
Storage period: Período de armazenamento: 7 dias, depois anonimização automática
4.2 Alojamento e fornecimento de conteúdos
- O nosso sítio Web está alojado na Amazon Web Services (AWS) e é entregue através da Amazon CloudFront (Content Delivery Network).
- Localização do servidor: UE (Frankfurt/Irlanda)
- A AWS processa dados técnicos em nosso nome e de acordo com as nossas instruções.
- Mais informações: https://aws.amazon.com/de/privacy/
Legal basis: Base jurídica: Art. 6 par. 1 lit. f do RGPD (interesse legítimo), Art. 28 do RGPD (processamento de encomendas)
4.3 Cookies e armazenamento local
- A nossa página de destino utiliza cookies e armazenamento local:
- - Cookie de sessão: para guardar a sua definição de língua
- - Preferência de tema: Para guardar a sua preferência de modo escuro/claro
- - Armazenamento local: Armazenamento da língua e do país (sem localização exacta)
- Estes cookies não contêm quaisquer dados pessoais e são utilizados exclusivamente para efeitos de funcionalidade.
Notice: Banner de cookies: Está ativo um banner de consentimento para os cookies opcionais de análise e marketing. Os cookies opcionais só serão instalados após o seu consentimento. Pode dar, alterar ou revogar esse consentimento a qualquer momento através do link no rodapé.
Legal basis: Base jurídica: Para cookies tecnicamente necessários e armazenamento local, § 25, n.º 2, n.º 2 da TDDDG, em conjugação com o artigo 6.º, n.º 1, alínea f) do RGPD; para cookies opcionais de análise e marketing, o artigo 25.º, n.º 1, da TDDDG, em conjugação com o artigo 6.º, n.º 1, alínea a), do RGPD (consentimento).
4.4 Notificações prévias ao lançamento
- Se se registar para receber notificações através do modal de pré-lançamento, guardaremos os seus dados:
- - Endereço eletrónico
- - Registo de data e hora da aplicação
- - Estado de adesão
- Objetivo: Informações sobre o lançamento público do PostMaestro.ai
- Após o envio da notificação de lançamento, os dados serão eliminados, exceto se o utilizador subscrever a newsletter.
Legal basis: Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD (consentimento)
Storage period: Período de armazenagem: Até ao envio da notificação de lançamento, máximo de 12 meses
05 Processamento de dados na aplicação
São processados dados mais extensos na aplicação completa PostMaestro.ai (após registo):
5.1 Dados de registo e de conta
- No momento do registo, recolhemos:
- • Endereço de e-mail (campo obrigatório)
- • Nome de utilizador (campo obrigatório)
- • Palavra-passe (encriptada com bcrypt, com pelo menos 8 caracteres)
- • Tipo de conta (Pessoal ou Empresarial)
- • Data de registo
- • Autenticação de dois fatores (2FA) — opcional, mas recomendada
- Finalidade: disponibilização e gestão da sua conta, autenticação, segurança
- Os dados da autenticação de duas etapas (2FA) são guardados apenas localmente no seu dispositivo (leitura do código QR). Nós guardamos apenas o estado de ativação.
- Nota: Em alternativa, também pode registar-se/iniciar sessão através do Google, Meta (Facebook), LinkedIn, TikTok ou X — consulte a secção 5.1a para saber quais os dados e autorizações solicitados em cada caso.
- Para nos protegermos contra registos automatizados (bots), utilizamos o Cloudflare Turnstile (ver secção 10a.2).
Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)
Storage period: Período de armazenamento: Até à eliminação da conta
5.1a Registo e início de sessão através de serviços de terceiros (início de sessão através de redes sociais)
- Para além do registo clássico com e-mail e palavra-passe, pode registar-se ou iniciar sessão no PostMaestro.ai através dos seguintes serviços de terceiros. Estas ligações destinam-se exclusivamente à criação de contas e ao início de sessão e são independentes das ligações às redes sociais para a publicação de conteúdos (ver secção 5.5) — em cada caso, são solicitadas autorizações OAuth (escopos) específicas, com um âmbito de acesso significativamente mais restrito:
- • Google (Scopes: openid, profile, email) — são transmitidos o ID do Google, o endereço de e-mail, o nome próprio e o apelido, a fotografia de perfil e o idioma
- • Início de sessão no Meta / Facebook (âmbitos: public_profile, email) — são transmitidos o ID do Facebook, o endereço de e-mail, o nome próprio e o apelido, a fotografia de perfil e o idioma
- • Início de sessão no Instagram Business (âmbito: instagram_business_basic) — são transmitidos o ID do Instagram, o nome de utilizador, o nome de exibição e a foto de perfil (não é transmitido o endereço de e-mail — este é solicitado separadamente durante o processo de integração)
- • LinkedIn (OpenID Connect, âmbitos: openid, profile, email) — são transmitidos o ID do LinkedIn, o endereço de e-mail, o nome próprio e o apelido, a fotografia de perfil e o idioma
- • Kit de início de sessão do TikTok (âmbitos: user.info.basic, user.info.profile) — são transmitidos o Open-ID do TikTok, o nome de utilizador, o nome de exibição e a imagem de perfil (o TikTok não fornece um endereço de e-mail — até que este seja introduzido durante o processo de integração, é utilizado internamente um endereço provisório)
- • X / Twitter (OAuth 2.0 com PKCE, âmbitos: users.read, users.email, tweet.read) — são transmitidos o X-ID, o nome de utilizador, o nome de exibição, a imagem de perfil e, caso tenha sido autorizado no X, o endereço de e-mail confirmado
- Estes scopes permitem apenas a leitura dos dados básicos do perfil para a criação da conta. Não são publicadas publicações, não são lidas mensagens e não é concedido acesso aos seus contactos.
- Se um endereço de e-mail já registado se inscrever novamente através de outro fornecedor, identificamos a conta existente com base no endereço de e-mail (independentemente das maiúsculas e minúsculas) e associamos posteriormente o novo ID do fornecedor (associação de contas), em vez de criar uma conta duplicada.
- Caso esta opção esteja ativada nas suas definições de segurança, enviamos, sempre que efetuar o início de sessão (incluindo através do início de sessão através de redes sociais), uma notificação por e-mail com a hora, o dispositivo, o navegador e a localização aproximada. A localização é determinada com base no seu endereço IP através do prestador de serviços externo ipinfo.io (ver secção 10a.1).
- Eliminação da conta Meta: Para o registo através da Meta (Facebook/Instagram), disponibilizamos os pontos de contacto (callback endpoints) exigidos pela Meta para a revogação da autorização e a eliminação de dados. Se remover a aplicação nas definições da sua conta do Facebook ou solicitar a eliminação de dados nessas definições, receberemos automaticamente o pedido correspondente e disponibilizaremos o estado do processamento numa URL de estado indicada pela Meta.
Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato para a criação da conta), Artigo 6.º, n.º 1, alínea f) do RGPD (interesse legítimo na deteção de abusos através da geolocalização por IP nas notificações de início de sessão)
Storage period: Período de conservação: conforme a secção 5.1 (Dados de registo) — até à eliminação da conta
5.2 Perfis de marca e dados de marca
- Ao criar um perfil de marca, guardamos:
- - Nome da marca e descrição
- - URL do sítio Web (para o analisador de marcas)
- - Carregamento de documentos e diretrizes da marca
- - Analisámos os dados da marca (cores, tipos de letra, tom de voz)
- - Logótipo e activos visuais
- - Definições do grupo-alvo
- - Setor e categoria
- Objetivo: Criação de conteúdos compatíveis com o mercado, gestão da identidade da marca
Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)
Storage period: Período de armazenamento: Até à eliminação do perfil da marca ou à eliminação da conta
5.3 Dados de conteúdo (publicações, meios de comunicação, campanhas)
- Ao utilizar a funcionalidade de criação de conteúdos, guardamos:
- • Publicações nas redes sociais criadas e programadas (texto, legendas, hashtags)
- • Imagens, vídeos e gráficos carregados e gerados
- • Dados das campanhas e modelos
- • Validação de ideias (dados de swipe no Idea Generator)
- • Documentos de investigação
- • Estado do conteúdo (Rascunho, Em revisão, Agendado, Publicado)
- • Datas e plataformas de publicação
- • Dados de classificação e origem dos conteúdos multimédia gerados (classe de conteúdo, estado da classificação, estado dos metadados), bem como a sua confirmação da revisão editorial dos textos gerados
- Objetivo: gestão de conteúdos, planeamento, automatização, arquivo e comprovação do cumprimento das obrigações de transparência em matéria de IA
- Na medida em que tal seja tecnicamente viável, os ficheiros multimédia gerados contêm informações de identificação, metadados ou indicadores técnicos semelhantes que indicam que se trata de conteúdos gerados por IA ou apoiados por IA (ver secção 8.2).
Important: Utilização para fins de marketing apenas com consentimento: só utilizamos as publicações que criar para os nossos próprios fins de marketing se tiver dado o seu consentimento prévio e expresso. A opção correspondente nas definições da conta está desativada por predefinição (opt-in). A base jurídica neste caso é o artigo 6.º, n.º 1, alínea a) do RGPD. Pode revogar o seu consentimento a qualquer momento, com efeitos para o futuro; por motivos técnicos, nem sempre nos é possível retirar os materiais de marketing já produzidos e publicados. Sem o seu consentimento, não se procede a qualquer utilização para fins de marketing (ver Termos e Condições Gerais, secção 7.2).
Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)
Storage period: Período de armazenamento: Até à eliminação manual ou à eliminação da conta. As mensagens publicadas permanecem nas plataformas de redes sociais.
5.4 Dados e análises de utilização
- Armazenamos dados para melhorar a plataforma:
- - Tempos de início de sessão e duração da sessão
- - Caraterísticas e funções utilizadas
- - Consumo de tokens e dados de faturação
- - Relatórios de erros e dados de desempenho
- - Feedback e pedidos de apoio
- Objetivo: Melhoria da plataforma, análise de erros, apoio, faturação
Legal basis: Base jurídica: Art. 6, n.º 1, alínea b), f) do RGPD (cumprimento do contrato, interesse legítimo)
Storage period: Período de armazenamento: Até à eliminação da conta (dados de utilização), dados de faturação em conformidade com a obrigação legal de retenção (10 anos)
5.5 Ligações a plataformas de redes sociais (publicação)
- Quando liga contas nas redes sociais para publicar (Instagram, Facebook, Threads, WhatsApp Business, LinkedIn, X, YouTube, TikTok, Wix, WordPress, site próprio), cada plataforma solicita, através do OAuth, apenas as autorizações (scopes) necessárias para o efeito. Estas ligações são independentes do início de sessão através das redes sociais para aceder à conta (ver secção 5.1a). Nesse contexto, guardamos:
- • Tokens de acesso e de atualização OAuth por plataforma, armazenados na base de dados com encriptação AES-256-GCM (ver secção 10)
- • IDs de conta, página e canal da plataforma, bem como nome de exibição, foto de perfil ou logótipo
- • No LinkedIn, além disso: páginas empresariais geridas por si (ID, nome, logótipo) para a seleção do destino de publicação
- • No Facebook/Instagram/WhatsApp: ligações detetadas automaticamente entre a página do Facebook, a conta empresarial do Instagram e a conta empresarial do WhatsApp («transferência» das contas associadas ao estabelecer a ligação)
- • Data de validade do token de acesso para renovação automática (por exemplo, no X e no Wix)
- • No caso do WordPress, num site próprio: os dados de acesso por si introduzidos (palavra-passe da aplicação ou URL do ponto de extremidade e chave secreta) em vez do token OAuth
- Estes dados são utilizados exclusivamente para publicar publicações nas contas associadas em seu nome e para apresentar as estatísticas correspondentes (Analytics) no PostMaestro.ai. O acesso a mensagens privadas ou contactos ocorre exclusivamente no âmbito da função de gestor de comunidade que ativou (Facebook Messenger, Instagram Direct, WhatsApp).
- Pode desligar qualquer ligação a qualquer momento nas definições. Recomendamos ainda que revogue a autorização da aplicação diretamente na respetiva plataforma (por exemplo, nas definições da conta Meta).
| Platform | Permissions (Scopes) | Purpose |
|---|---|---|
| Páginas do Facebook | pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management | Listar páginas, publicar publicações, consultar estatísticas de interação, enviar mensagens pelo Messenger (Gestor da Comunidade) |
| Instagram Business | instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ âmbitos das páginas do Facebook) | Publicar publicações, gerir comentários, consultar estatísticas, responder a mensagens diretas |
| Tópicos | threads_basic, threads_content_publish, threads_manage_insights | Publicar mensagens no Threads, consultar estatísticas |
| WhatsApp Business | gestão_do_WhatsApp_Business, mensagens_do_WhatsApp_Business, gestão_empresarial | Ligar uma conta do WhatsApp Business, enviar/receber mensagens (Gestor de Comunidade) |
| LinkedIn (API de gestão da comunidade) | r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers | Publicação através do perfil pessoal E das páginas empresariais geridas, incluindo estatísticas |
| X / Twitter | tweet.read, tweet.write, users.read, media.write, offline.access | Publicar artigos, incluindo ficheiros multimédia; o offline.access permite a renovação automática de tokens |
| YouTube (Google) | youtube.upload, youtube.readonly, youtube.force-ssl | Carregar vídeos, ler dados do canal |
| TikTok | user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish | Publicar vídeos, consultar dados do perfil e estatísticas |
| Wix | Autorizações de aplicações através do Instalador de Aplicações do Wix (sem o modelo clássico de âmbito) | Publicar artigos de blogue no seu site Wix |
| WordPress | Palavra-passe da aplicação criada por si (não é OAuth) | Publicar artigos de blogue no seu site WordPress auto-hospedado |
| Site próprio | URL do webhook + chave secreta configurados por si (sem OAuth) | Transferir contribuições para o seu próprio sistema |
Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato)
Storage period: Período de conservação: até ao desligamento da ligação ou à eliminação da conta. Os tokens caducados e não renováveis são automaticamente invalidados.
5.6 Dados da equipa e da conta da empresa
- Para contas de empresas com vários utilizadores, também armazenamos dados:
- - Membros da equipa e respectivas funções
- - Autorizações e controlo de acesso
- - Fluxos de trabalho de aprovação e comentários
- - Registos de atividade (registo de auditoria)
- Objetivo: Colaboração entre equipas, controlo de acesso, conformidade
Legal basis: Base jurídica: Art. 6, n.º 1, alínea b), f) do RGPD (cumprimento do contrato, interesse legítimo)
Storage period: Período de armazenamento: Até à eliminação da conta da empresa
5.7 Notificações push (aplicação móvel)
- Se utilizar a nossa aplicação móvel e ativar as notificações push, tratamos:
- • Token do dispositivo (Device Token) para o envio das notificações
- • Preferências de notificações
- Para o envio das notificações push, utilizamos o Firebase Cloud Messaging (Google).
- Pode desativar as notificações push a qualquer momento nas definições do seu dispositivo.
Legal basis: Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD (consentimento). A transmissão dos tokens dos dispositivos para o Firebase Cloud Messaging (Google) é efetuada com base no Art. 28.º do RGPD (subcontratação); no que diz respeito às transferências para os EUA, baseamo-nos na decisão de adequação relativa ao Quadro de Proteção de Dados UE-EUA (a Google LLC está certificada) e, a título complementar, nas cláusulas contratuais-tipo da UE, nos termos do artigo 46.º, n.º 2, alínea c), do RGPD.
Storage period: Período de conservação: até à desativação das notificações ou à eliminação da conta
5.8 Notícias, investigação e feeds RSS
- A plataforma oferece uma função de notícias que utiliza a investigação apoiada por IA (através da Perplexity AI) como padrão para fornecer notícias relevantes do sector. Também pode adicionar os seus próprios feeds RSS. Ao fazê-lo, processamos:
- - Consultas de pesquisa e preferências temáticas para pesquisas de notícias apoiadas por IA
- - Os URLs dos feeds RSS que adicionou
- - As suas preferências e categorizações para estes feeds
- - Ler ou guardar artigos
- A plataforma obtém o conteúdo dos feeds de terceiros através dos nossos servidores, pelo que o seu endereço IP não é transmitido aos operadores dos feeds RSS. Ao utilizar a pesquisa de notícias apoiada por IA, as suas consultas de pesquisa são transmitidas à Perplexity AI (ver secção 7.3).
- Objetivo: Fornecer notícias personalizadas sobre o sector, investigação e inspiração de conteúdos
Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)
Storage period: Período de armazenamento: Até que o feed/preferências sejam removidos pelo utilizador ou até que a conta seja eliminada
5.9 Dados relativos à clonagem de personas, avatares e vozes
- Se utilizar funcionalidades para a criação de personagens virtuais, vozes sintéticas, representações de avatares ou funcionalidades de identidade semelhantes baseadas em IA, tratamos os dados necessários para o efeito:
- • fotografias, retratos e ficheiros de imagem carregados
- • Gravações de áudio, amostras de voz e outros dados linguísticos
- • características técnicas derivadas destas gravações para a síntese de voz ou a criação de avatares
- • os modelos de persona, avatar ou voz sintética gerados a partir disso
- • dados relacionados com o projeto, a utilização e o estado, bem como comprovativos de consentimento (data, versão do texto de consentimento, conta de utilizador)
- Finalidade: disponibilização, geração, gestão e utilização das funcionalidades de «Persona» ou «Voice» que solicitou no âmbito da plataforma.
- Antes de carregar fotografias ou amostras de voz, solicitamos o seu consentimento expresso e apresentamos-lhe a descrição da finalidade. Sem esse consentimento, estas funcionalidades não podem ser utilizadas.
- Só pode utilizar material para o qual possua todos os direitos necessários e — sempre que necessário — o consentimento válido da pessoa que aparece na imagem ou cuja voz é reproduzida. É proibida a reprodução da voz ou da imagem de terceiros sem o seu consentimento prévio e expresso (ver Termos e Condições, secção 6.6).
- As saídas destas funções são marcadas como conteúdos sintéticos e identificadas de forma visível. A identificação não pode ser desativada para estas classes de conteúdo (ver secções 8.2 e 8.3).
- Pode solicitar a eliminação de imagens de referência, dados de voz e dos modelos a partir deles gerados a qualquer momento. O processo de eliminação abrange o material de partida, as características derivadas e os modelos.
Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento de um contrato), bem como o artigo 6.º, n.º 1, alínea a) do RGPD (consentimento) para os dados de partida fotográficos, áudio e pessoais por si carregados. Caso se trate de dados biométricos destinados à identificação inequívoca, o tratamento baseia-se adicionalmente no artigo 9.º, n.º 2, alínea a) do RGPD (consentimento expresso).
Storage period: Período de conservação: Apenas enquanto for necessário para a utilização da respetiva função – até à sua eliminação por si, até à revogação do seu consentimento ou até à eliminação da sua conta, desde que não existam obrigações legais de conservação que o impeçam.
Withdrawal: Revogação: Na medida em que o tratamento se baseie no seu consentimento, pode revogá-lo a qualquer momento, com efeitos para o futuro. Após a revogação, as respetivas funcionalidades «Persona» e «Voice» deixarão de estar disponíveis, total ou parcialmente.
07 Processamento de dados apoiado por IA e fornecedores de IA
O PostMaestro.ai recorre a vários fornecedores de IA para gerar conteúdos. Quando a respetiva função está ativa, os dados introduzidos pelo utilizador e os conteúdos gerados a partir deles são transmitidos a esses fornecedores. A secção 8 explica quais são as obrigações de transparência e identificação aplicáveis aos conteúdos gerados.
7.1 OpenAI (geração de texto)
- Prestador: OpenAI Ireland Limited, 1.º andar, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irlanda; O tratamento é efetuado, em parte, pela OpenAI OpCo, LLC, 1455 Third Street, São Francisco, CA 94158, EUA
- Utilização: Geração de textos, legendas, descrições e ideias com modelos GPT
- Dados transmitidos: os textos introduzidos pelo utilizador, os prompts e os dados da marca (para a geração de contexto)
- Proteção de dados: A utilização é feita através da API. A OpenAI não utiliza os dados da API para treinar os seus modelos.
- Localização: EUA. A OpenAI não está certificada ao abrigo do Quadro de Proteção de Dados UE-EUA; a transferência é efetuada com base nas Cláusulas Contratuais Padrão da UE (art. 46.º, n.º 2, alínea c) do RGPD).
- Mais informações: https://openai.com/policies/privacy-policy
Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no artigo 28.º do RGPD (contrato de subcontratação), em conjugação com o artigo 46.º, n.º 2, alínea c), do RGPD (cláusulas contratuais-tipo da UE)
7.2 Google Gemini (geração de imagens)
- Fornecedor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EUA
- Utilização: Geração de imagens com o Google Gemini 2.5 Flash
- Dados enviados: as suas sugestões de imagens, dados da marca, modelos de estilo
- Proteção de dados: a Google trata os dados de acordo com a Política de Privacidade do Google Cloud
- Localização: EUA/UE (dependendo da região do servidor)
- Mais informações: https://policies.google.com/privacy
- Nota técnica: Dependendo da disponibilidade, o seu pedido será processado através de um de dois canais — o Google AI Studio ou o Google Cloud Vertex AI (ambos operados pela Google). Se a opção de pesquisa na Web estiver ativada, a Google poderá ainda recorrer a uma pesquisa em tempo real na Web para apoiar a geração de imagens.
Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)
7.3 OpenRouter (roteamento baseado em modelos de IA para geração de imagens)
- Fornecedor: OpenRouter, Inc., EUA
- Utilização: O OpenRouter é utilizado como camada de encaminhamento alternativa para a geração de imagens e reencaminha o seu pedido para o modelo de IA configurado (atualmente, os modelos de imagem do Google Gemini). O OpenRouter é, assim, mais uma via de acesso aos mesmos modelos que também estão ligados diretamente através do Google (ver secção 7.2)
- Dados transmitidos: as suas sugestões de imagem, imagens de referência ao editar imagens existentes (como dados de imagem), proporção de ecrã pretendida e resolução
- Proteção de dados: A OpenRouter processa o pedido e encaminha-o para o fornecedor do modelo em questão; além disso, aplicam-se as políticas de privacidade deste último
- Localização: EUA
- Mais informações: https://openrouter.ai/privacy
Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no artigo 28.º do RGPD (contrato de subcontratação), em conjugação com o artigo 46.º, n.º 2, alínea c), do RGPD (cláusulas contratuais-tipo da UE)
7.4 Mistral AI (OCR e reconhecimento de texto)
- Fornecedor: Mistral AI, 15 Rue des Halles, 75001 Paris, França
- Utilização: OCR (reconhecimento ótico de caracteres) para ler texto de imagens e documentos
- Dados transmitidos: Imagens carregadas, digitalizações, capturas de ecrã para reconhecimento de texto
- Proteção de dados: a Mistral AI está sediada na UE e é compatível com o RGPD
- Localização: UE (França)
- Mais informações: https://mistral.ai/terms/
Legal basis: Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato), Art. 28.º do RGPD (subcontratação); tratamento de dados no interior da UE
7.5 Perplexity AI (Investigação, Notícias e Geração de Texto)
- Fornecedor: Perplexity AI, Inc., 115 Sansome Street, Suite 900, São Francisco, CA 94104, EUA
- Utilização: pesquisa na Internet com pesquisa na Web em tempo real, verificação de factos, disponibilização de notícias do setor e geração de texto
- Modelos: Vários modelos Perplexity para a geração de texto e pesquisa baseadas no contexto
- Dados transmitidos: pesquisas, temas, contexto, prompts de texto
- Proteção de dados: A Perplexity processa os pedidos para fornecer resultados de pesquisa e conteúdos
- Localização: EUA. A Perplexity AI não está certificada ao abrigo do Quadro de Proteção de Dados UE-EUA; a transferência é efetuada com base nas Cláusulas Contratuais Padrão da UE (art. 46.º, n.º 2, alínea c) do RGPD).
- Mais informações: https://www.perplexity.ai/hub/legal/privacy-notice
Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no artigo 28.º do RGPD (contrato de subcontratação), em conjugação com o artigo 46.º, n.º 2, alínea c), do RGPD (cláusulas contratuais-tipo da UE)
7.6 Anthropic (geração de texto)
- Fornecedor: Anthropic PBC, 548 Market Street, PMB 42098, São Francisco, CA 94104, EUA
- Utilização: Geração de textos, análises e ideias de conteúdo com os modelos Claude
- Dados transmitidos: os textos introduzidos pelo utilizador, os prompts e os dados da marca (para a geração de contexto)
- Proteção de dados: A utilização é feita através da API. A Anthropic não utiliza os dados da API para treinar os seus modelos.
- Localização: EUA. A Anthropic não está certificada ao abrigo do Quadro de Proteção de Dados UE-EUA; a transferência é efetuada com base nas Cláusulas Contratuais Padrão da UE (art. 46.º, n.º 2, alínea c) do RGPD).
- Mais informações: https://www.anthropic.com/legal/privacy
Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no artigo 28.º do RGPD (contrato de subcontratação), em conjugação com o artigo 46.º, n.º 2, alínea c), do RGPD (cláusulas contratuais-tipo da UE)
7.7 Fal.ai (modelos de geração de imagens)
- Fornecedor: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, São Francisco, CA 94114, EUA
- Utilização: Geração avançada de imagens com vários modelos de IA (entre outros, o FLUX)
- Dados transmitidos: prompts de imagem, parâmetros de estilo, imagens de referência
- Proteção de dados: a fal.ai trata os dados para a geração de imagens
- Localização: EUA. A fal.ai não está certificada ao abrigo do Quadro de Proteção de Dados UE-EUA; a transferência é efetuada com base nas Cláusulas Contratuais Padrão da UE (art. 46.º, n.º 2, alínea c) do RGPD).
- Nota sobre a identificação: tanto quanto sabemos, o fal.ai não inclui marcas de água do fornecedor. Por isso, para os resultados destes modelos, somos nós próprios que definimos integralmente a identificação (metadados e Content Credentials; ver secção 8.2).
- Para além da geração de imagens, o fal.ai também é utilizado para a remoção automática do fundo (modelos «BiRefNet v2» e «Pixelcut», ambos alojados na plataforma fal.ai), por exemplo, na criação automática de imagens de pré-visualização de produtos e modelos 3D.
- Mais informações: https://fal.ai/legal/privacy-policy
Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no artigo 28.º do RGPD (contrato de subcontratação), em conjugação com o artigo 46.º, n.º 2, alínea c), do RGPD (cláusulas contratuais-tipo da UE)
7.8 Creatomate (criação de vídeos e miniaturas)
- Fornecedor: Creatomate BV, Países Baixos
- Utilização: Criação automática de miniaturas de vídeo, gráficos para redes sociais, apresentações de diapositivos
- Dados transmitidos: As suas imagens, textos, modelos de design
- Proteção de dados: Creatomate está sediado na UE e em conformidade com o RGPD
- Localização: UE (Países Baixos)
- Mais informações: https://creatomate.com/privacy-policy
Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)
7.9 DeepL (tradução de conteúdos)
- Prestador do serviço: DeepL SE, Maarweg 165, 50825 Colónia, Alemanha
- Utilização: Tradução automática de textos de publicações para outras línguas, bem como de textos de newsletters e de e-mails do sistema
- Dados transmitidos: os textos a traduzir (por exemplo, o conteúdo das publicações), bem como a língua de origem e a língua de destino
- Proteção de dados: A DeepL é uma empresa alemã/europeia; o tratamento dos dados é efetuado no seio da UE
- Localização: UE (Alemanha)
- Mais informações: https://www.deepl.com/de/privacy
Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato), Artigo 28.º do RGPD (subcontratação)
7.10 LangSmith / LangChain (garantia de qualidade e rastreabilidade da IA)
- Fornecedor: LangChain, Inc., EUA
- Utilização: Desde que esteja ativado do lado do servidor, o LangSmith regista os processos dos nossos agentes de IA (por exemplo, fluxos de trabalho de geração de conteúdos em várias etapas) para fins de garantia de qualidade, análise de erros e monitorização do desempenho
- Dados transmitidos: prompts, etapas intermédias e respostas dos fluxos de trabalho de IA em questão — estes podem incluir dados relativos ao conteúdo e à marca
- Proteção de dados: o acesso ao projeto LangSmith está restrito aos colaboradores autorizados
- Localização: EUA (ou ponto final da UE, se estiver configurado)
- Mais informações: https://www.langchain.com/privacy-policy
Legal basis: Base jurídica: Artigo 6.º, n.º 1, alíneas b) e f) do RGPD (cumprimento do contrato relativo às funções de IA, interesse legítimo na garantia da qualidade); Transferência para países terceiros com base no artigo 28.º do RGPD (contrato de subcontratação), em conjugação com o artigo 46.º, n.º 2, alíneas c) do RGPD (cláusulas contratuais-tipo da UE)
7.11 Tesseract.js (OCR para imagens e digitalizações)
- Utilização: Motor OCR de fonte aberta para reconhecimento de texto em imagens carregadas, capturas de ecrã e digitalizações
- Processamento: Tem lugar localmente no browser ou nos nossos servidores da UE
- Dados transmitidos: Ficheiros de imagem para reconhecimento de texto
- Proteção de dados: o Tesseract é de fonte aberta, não há transferência de dados para terceiros
- Localização: processamento local / servidor da UE
Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)
7.12 Processamento de documentos (ficheiros do Office, PDFs, etc.)
- Utilizamos várias ferramentas para processar os documentos carregados:
- - Officeparser: Ler ficheiros Word (.docx), Excel (.xlsx), PowerPoint (.pptx)
- - Mammoth: Conversão de documentos do Word
- - PDF-Parse: Extração de texto de documentos PDF
- - XLSX: Processamento de ficheiros Excel
- - CSV-Parse: Leitura de dados CSV
- - Cheerio: recolha de dados da Web para análise de sítios Web (Brand Analyser)
- Objetivo: Analisar as diretrizes, documentos e sítios Web da sua marca para o Brand Analyzer
- Processamento: Tem lugar nos nossos servidores da UE (AWS)
- Proteção de dados: Todas as ferramentas são de fonte aberta ou funcionam nos nossos próprios servidores
Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)
7.13 APIs do Google (integração com o YouTube e o Gmail)
- Utilização: Integração com os serviços Google (YouTube para publicações de vídeos, Gmail para notificações por correio eletrónico)
- Dados transmitidos: Tokens OAuth para autorização, dados de publicação para o YouTube
- Proteção de dados: a Google processa os dados em conformidade com a Política de Privacidade da Google
- Localização: EUA/UE
- Mais informações: https://policies.google.com/privacy
- Estado: Em desenvolvimento para integração no YouTube
Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)
7.14 Nota importante sobre o processamento com IA
Os seus dados só serão transmitidos aos respetivos fornecedores quando a função de IA em questão estiver a ser utilizada.
Os fornecedores de IA tratam os seus dados exclusivamente para prestar o serviço solicitado (geração de conteúdos, tradução, reconhecimento de texto, pesquisa).
Existem contratos de subcontratação com todos os fornecedores de IA, nos termos do artigo 28.º do RGPD; no caso de fornecedores de países terceiros, aplicam-se adicionalmente as cláusulas contratuais-tipo da UE, nos termos do artigo 46.º, n.º 2, alínea c), do RGPD (ver secção 16).
Limitamos a transmissão de dados pessoais a fornecedores de IA ao estritamente necessário para a respetiva função e não transmitimos dados de contacto, dados de pagamento nem dados de acesso da sua conta. No entanto, não é possível excluir totalmente a transmissão de dados pessoais: prompts, perfis de marcas, textos de referência, bem como imagens e documentos carregados, podem conter dados pessoais, caso os introduza ou carregue.
Por conseguinte, não introduza dados pessoais de terceiros, categorias especiais de dados pessoais nos termos do artigo 9.º do RGPD nem informações confidenciais em prompts ou ficheiros carregados, a menos que tal seja necessário para a função pretendida ou que disponha dos direitos e consentimentos necessários.
Para os conteúdos multimédia produzidos, utilizamos mecanismos técnicos de divulgação e identificação, tais como metadados, credenciais de conteúdo, marcas de água e avisos visíveis. Para mais pormenores e para conhecer a repartição de responsabilidades nos termos do artigo 50.º da Lei da IA da UE, consulte a secção 8.
Os modelos e fornecedores utilizados podem sofrer alterações à medida que o projeto for evoluindo. As alterações significativas serão refletidas nesta declaração de proteção de dados (ver secção 20).
08 Transparência e identificação da IA (art. 50.º da Lei da UE sobre a IA)
O PostMaestro.ai é um sistema de IA que gera conteúdos sintéticos: textos, imagens, vídeos, gráficos e — quando disponíveis — vozes sintéticas. A esses sistemas aplicam-se os deveres de transparência previstos no artigo 50.º do Regulamento (UE) n.º 2024/1689 relativo à Inteligência Artificial («Lei da IA da UE»). Esta secção explica quais as obrigações que cumprimos enquanto prestador de serviços e quais as obrigações que lhe incumbem enquanto operador, caso publique conteúdos gerados.
8.1 Divulgação da interação com um sistema de IA
- No PostMaestro.ai, interage diretamente com sistemas de IA. Todas as funcionalidades que criam, avaliam, resumem, traduzem ou reformulam conteúdos são suportadas por IA e estão identificadas como tal na interface do utilizador.
- A indicação é apresentada antes da primeira interação, de forma clara, compreensível e claramente distinguível dos restantes elementos de comando (art. 50.º, n.º 1, da Lei da UE sobre a Inteligência Artificial).
- Disponibilizamos estas orientações de forma acessível e alinhamo-las com os requisitos de acessibilidade reconhecidos (art. 50.º, n.º 5, da Lei da UE sobre a Inteligência Artificial).
- As respostas e sugestões da IA podem estar incompletas, desatualizadas ou factualmente incorretas. Não constituem aconselhamento jurídico, fiscal, médico ou financeiro.
8.2 Marcação legível por máquina de conteúdos gerados
- Nos termos do artigo 50.º, n.º 2, da Lei da UE sobre IA, os conteúdos gerados por sistemas de IA que produzam imagens, áudio, vídeo ou texto sintéticos devem ser identificados, num formato legível por máquina, como tendo sido gerados ou manipulados artificialmente. A identificação deve ser eficaz, interoperável, robusta e fiável.
- Implementamos este requisito através de vários procedimentos complementares, uma vez que, de acordo com o estado da técnica, nenhum procedimento isolado atinge, por si só, a robustez exigida:
- • Metadados de origem no ficheiro: Durante a exportação, inserimos metadados XMP e IPTC nos ficheiros multimédia gerados, nomeadamente no campo IPTC «Digital Source Type» com o valor «trainedAlgorithmicMedia», bem como informações sobre o sistema de IA utilizado, a versão do modelo e a data de criação.
- • Credenciais de Conteúdo (C2PA): Para os ficheiros de imagem e vídeo gerados, incorporamos na cadeia de produção uma indicação de origem assinada criptograficamente, de acordo com a norma C2PA.
- • Marcas de água do fornecedor: na medida em que o respetivo fornecedor de modelos inclua marcas de água invisíveis, estas serão mantidas e não serão removidas. No caso dos modelos de imagem do Google Gemini, trata-se do método de marca de água SynthID.
- • Validação: Após a gravação, lemos novamente a marcação e registamos um estado para cada ficheiro (pendente, válido, em falta, removido). Se a incorporação falhar, impomos uma marcação visível para as classes de conteúdo sensíveis.
- A marcação é definida no servidor antes de um ficheiro ser armazenado ou entregue, para que resista à renderização, ao upload e ao download. Do ponto de vista técnico, não se pode excluir a possibilidade de terceiros ou plataformas de destino removerem metadados durante um novo carregamento, compressão ou recorte. Nesse caso, a marcação visível continua a ser a sua garantia (ver 8.3).
- Estado de transposição e prazo: As obrigações de transparência previstas no artigo 50.º da Lei da UE sobre IA são aplicáveis desde 2 de agosto de 2026. Para os sistemas de IA que, tal como o PostMaestro.ai, já se encontravam no mercado antes dessa data, aplica-se o período de transição até 2 de dezembro de 2026. Iremos implementar na íntegra os procedimentos acima descritos dentro deste prazo e documentar internamente o estado de implementação.
- Uma simples referência nesta declaração de proteção de dados não é suficiente para cumprir o artigo 50.º, n.º 2, da Lei da IA da UE. O que é determinante é a marcação legível por máquina no próprio ficheiro.
8.3 As suas obrigações enquanto operador no que diz respeito aos deepfakes
- Se publicar conteúdos criados com o PostMaestro.ai, é considerado «operador» na aceção da Lei da IA da UE. A obrigação de divulgação prevista no artigo 50.º, n.º 4, da Lei da IA da UE recai, neste caso, sobre si e não sobre nós.
- Se criar ou editar conteúdos de imagem, áudio ou vídeo que sejam de uma semelhança enganosa com pessoas, objetos, locais, instituições ou acontecimentos reais («deepfakes»), deve indicar, aquando da publicação, que o conteúdo foi criado ou manipulado artificialmente.
- De acordo com as orientações da Comissão Europeia, esta obrigação aplica-se independentemente da existência de intenção de induzir em erro e mesmo quando não é representada nenhuma pessoa real concreta. Por conseguinte, aplica-se regularmente às publicações nas redes sociais.
- Para ajudar, disponibilizamos: uma identificação visível como predefinição para classes de conteúdo sensíveis, uma sugestão de texto informativo durante a exportação e uma nota no processo de publicação.
- A predefinição é sempre «marcada». A desativação tem de ser documentada: registamos a hora, a conta de utilizador, o espaço de trabalho e a versão do texto de confirmação. No caso de representações fotorrealistas de pessoas e vozes sintéticas, a desativação não é possível.
- Não pode remover, desativar, contornar ou prejudicar o funcionamento dos mecanismos de identificação e divulgação que disponibilizamos (ver Termos e Condições, secção 6.4).
- Esta obrigação aplica-se para além das normas de identificação da respetiva plataforma de redes sociais. Cabe-lhe a si verificar se, em cada caso específico, existe uma obrigação de divulgação.
8.4 Textos gerados por IA e responsabilidade editorial
- No que diz respeito aos textos, o artigo 50.º da Lei da IA da UE tem um âmbito de aplicação significativamente mais restrito do que no caso de imagens, áudio e vídeo. Só existe uma obrigação de divulgação se estiverem reunidas as três condições seguintes:
- 1. O texto foi gerado ou manipulado por IA.
- 2. O texto será publicado.
- 3. A publicação tem como objetivo informar o público sobre assuntos de interesse público – tais como notícias, declarações políticas ou sociais e contribuições para debates públicos.
- A obrigação de identificação não se aplica se o conteúdo tiver sido submetido a uma verificação humana ou a um controlo editorial e se uma pessoa singular ou coletiva assumir a responsabilidade editorial pela publicação.
- Não existe uma obrigação geral de identificação para todos os textos gerados por IA. Quem utiliza a IA como ferramenta de apoio, revê os textos do ponto de vista editorial e assume a responsabilidade pelos mesmos, não está, em regra, sujeito a qualquer obrigação adicional de identificação.
- O PostMaestro.ai foi concebido precisamente para isso: os textos gerados são sugestões. Antes de agendar ou publicar, solicitamos uma confirmação expressa de que verificou o texto e que assume a responsabilidade editorial. Registamos essa confirmação com a data e hora, a conta de utilizador e a versão do texto, para que a exceção permaneça comprovável.
- A nota na aplicação diz: «Este texto é uma sugestão. Por favor, verifique-o antes da publicação. Ao verificá-lo, assume a responsabilidade editorial.»
- Sem essa verificação, não pode publicar textos gerados como conteúdos sob responsabilidade editorial; a obrigação de divulgação prevista no artigo 50.º, n.º 4, da Lei da IA da UE pode, nesse caso, ser aplicável.
8.5 Ausência de deteção de emoções e de categorização biométrica
- A PostMaestro.ai não utiliza sistemas de deteção de emoções nem deduz emoções, estados emocionais ou intenções a partir de dados biométricos.
- Não realizamos qualquer categorização biométrica, reconhecimento facial, identificação biométrica nem identificação de características protegidas, tais como origem étnica, orientação política, religião, filiação sindical, estado de saúde ou orientação sexual.
- As funções de avaliação, como a «Idea Validation», o «Brand Analyser» ou as análises de desempenho, referem-se exclusivamente a conteúdos, dados relativos a marcas e ao alcance – e não a pessoas nem a características biométricas.
- As obrigações de informação previstas no artigo 50.º, n.º 3, da Lei da UE sobre Inteligência Artificial (EU AI Act) relativas aos sistemas de deteção de emoções e de categorização biométrica não se aplicam, portanto, no nosso caso.
8.6 Utilização proibida: imagens de caráter íntimo sem consentimento e imagens de abuso infantil
- O artigo 5.º da Lei da UE sobre a IA proíbe os sistemas de IA cujo resultado razoavelmente previsível seja a representação de imagens íntimas não consentidas (NCII) ou de abuso sexual de menores (CSAM). Na qualidade de fornecedor de uma ferramenta geral de geração de imagens e vídeos, avaliamos este risco de abuso já na fase de conceção e prevemos medidas de proteção técnicas.
- Medidas de proteção implementadas:
- • Filtros de entrada que bloqueiam prompts relevantes antes mesmo de os modelos de imagem e vídeo serem chamados
- • Filtros de saída, bem como as definições de segurança dos fornecedores de modelos utilizados
- • Bloqueio de conteúdos dirigidos a menores num contexto sexual ou que apresentem imagens íntimas de pessoas identificáveis
- • Bloqueio das funcionalidades «Persona» e «Voice» sem o consentimento documentado da pessoa em causa (ver secção 5.9)
- • Registo das solicitações bloqueadas para deteção de abusos, bem como a possibilidade de bloquear as contas afetadas
- Qualquer utilização da plataforma para estes fins é estritamente proibida e implica o bloqueio imediato da conta, bem como, caso haja indícios de infrações penais, a intervenção das autoridades competentes.
- Denunciar abuso: tanto o utilizador como terceiros podem denunciar infrações a qualquer momento através do endereço info@nexaluna.ai, indicando no assunto «Denunciar abuso de IA». Analisamos as denúncias recebidas com prioridade e confirmamos a sua receção.
- Documentamos internamente a nossa avaliação de riscos realizada na fase de conceção, os filtros utilizados e o tratamento das notificações, e apresentamos esses documentos a pedido das autoridades competentes.
8.7 Repartição de funções: fornecedores e operadores
- O prestador de serviços, na aceção da Lei da IA da UE, é a Nexaluna AI Solutions UG (de responsabilidade limitada) relativamente ao sistema de IA PostMaestro.ai. Estamos sujeitos às obrigações do prestador de serviços, nomeadamente a marcação legível por máquina das publicações, nos termos do artigo 50.º, n.º 2, e a divulgação da interação com a IA, nos termos do artigo 50.º, n.º 1.
- É considerado operador assim que utilizar a plataforma sob a sua responsabilidade e publicar conteúdos criados. Deve cumprir as obrigações do operador, nomeadamente a divulgação prevista no artigo 50.º, n.º 4, no que diz respeito a deepfakes e a textos de interesse público.
- Os modelos de base utilizados são fornecidos por terceiros (ver secção 7). Os seus fornecedores são os fornecedores dos respetivos modelos de IA; nós somos os fornecedores do sistema de IA que se baseia nesses modelos.
- Mantemos internamente um registo de todos os modelos utilizados, com a respetiva atribuição de funções, e atualizamo-lo sempre que ocorrem alterações.
- No que diz respeito às competências em IA, nos termos do artigo 4.º da Lei da UE sobre a IA, ministramos formação aos nossos colaboradores sobre a utilização dos sistemas de IA implementados e documentamos essas formações.
8.8 Supervisão e reclamações
- Desde 29 de julho de 2026, a Agência Federal das Redes é a autoridade responsável pela fiscalização do mercado, o ponto de contacto central e o serviço de reclamações para a Lei da IA da UE na Alemanha.
- Agência Federal de Redes, Tulpenfeld 4, 53113 Bona, https://www.bundesnetzagentur.de
- Pode apresentar reclamações relativas à transparência da IA a qualquer momento através desse canal. Pedimos-lhe que nos contacte previamente através do endereço info@nexaluna.ai, para que possamos esclarecer imediatamente a sua questão.
09 Processamento de pagamentos (Stripe)
Utilizamos o Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, EUA) para o processamento de pagamentos.
Os seguintes dados são transmitidos ao Stripe para efetuar pagamentos:
- Nome e endereço eletrónico
- Dados de pagamento (número do cartão de crédito, data de validade, CVV)
- Endereço de faturação (se especificado)
- Montante e dados da transação
Não armazenamos quaisquer dados de pagamento completos (números de cartão de crédito, CVV). Estes são armazenados exclusivamente pela Stripe.
Só recebemos do Stripe:
- ID da transação
- Estado do pagamento (bem sucedido/fracassado)
- Últimos 4 dígitos do método de pagamento (para a sua visão geral)
- ID do cliente Stripe (para pagamentos recorrentes)
Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)
Third country: O Stripe tem certificação EU-US Data Privacy Framework e oferece servidores da UE.
Storage period: Período de armazenamento: dados de transação 10 anos (obrigação legal de retenção), métodos de pagamento até ao cancelamento pelo utilizador
10 Armazenamento de dados e base de dados
10.1 Sistema de backend do Strapi
- Todos os dados, conteúdos e definições da sua conta são armazenados no nosso sistema backend:
- - Estrutura backend: Strapi CMS (código aberto)
- - Base de dados: PostgreSQL
- - Alojamento: AWS (região da UE)
- - Encriptação: SSL/TLS para transmissão de dados, bcrypt para palavras-passe
- Apenas os funcionários e sistemas autorizados têm acesso.
10.2 Alojamento na AWS (UE)
- Os nossos servidores estão alojados na Amazon Web Services (AWS) na UE:
- - Localização do servidor: Frankfurt e/ou Irlanda (eu-central-1, eu-west-1)
- - Compartimentos S3: para activos estáticos e ficheiros multimédia
- - CloudFront: Rede de distribuição de conteúdos para uma entrega rápida
- - RDS PostgreSQL: Para alojamento de bases de dados
- A AWS processa os dados em nome do Art. 28 do RGPD.
- Mais informações: https://aws.amazon.com/de/privacy/
Legal basis: Base jurídica: Art. 6, n.º 1, alínea b), f) do RGPD (cumprimento do contrato, interesse legítimo)
Storage period: Período de armazenamento: Ver os respectivos tipos de dados (dados de conta até à eliminação, dados de faturação durante 10 anos, etc.)
11 Segurança dos dados
Utilizamos medidas técnicas e organizacionais abrangentes para proteger os seus dados:
- • Encriptação SSL/TLS para todas as transmissões de dados (HTTPS)
- • Encriptação Bcrypt para palavras-passe (com salt)
- • Autenticação de dois fatores (2FA) disponível opcionalmente
- • Auditorias de segurança e testes de penetração regulares
- • Controlo de acesso e autenticação para todos os sistemas
- • Cópias de segurança automáticas (encriptadas)
- • Firewall e sistemas de deteção de intrusões
- • Atualizações regulares de software e correções de segurança
- • Controlo de acesso baseado em funções (RBAC) para contas de equipa
- • Registos de auditoria para ações relevantes em termos de segurança
- • Encriptação AES-256-GCM para tokens de acesso às redes sociais armazenados (tokens de acesso/atualização)
- • Parâmetros de estado OAuth assinados e com validade limitada (HMAC-SHA256), bem como PKCE (S256) no X/Twitter, para proteção contra ataques CSRF e de interceção de código
- • Proteção contra bots e spam no registo/início de sessão através do Cloudflare Turnstile
Apesar de todas as medidas de segurança, não é possível garantir uma segurança absoluta na transmissão de dados através da Internet. Por favor, proteja você mesmo os seus dados de acesso.
12 Serviços de assistência, segurança e automatização
Para garantir a segurança das contas, a proteção contra abusos, o apoio ao cliente e a automatização interna, recorremos também aos seguintes fornecedores externos:
12.1 ipinfo.io (geolocalização de IP para avisos de segurança no início de sessão)
- Fornecedor: ipinfo.io / IPinfo LLC, EUA
- Utilização: Determinação da localização aproximada (país, continente, operador de rede) com base no endereço IP, para o informar, nas notificações de segurança de início de sessão, sobre o local a partir do qual foi efetuado o início de sessão
- Dados transmitidos: o seu endereço IP no momento do registo. Os endereços IP privados/locais são filtrados previamente e não são transmitidos
- Nota: Esta consulta só é efetuada se tiver ativado as notificações de início de sessão nas suas definições de segurança
- Localização: EUA
- Mais informações: https://ipinfo.io/privacy-policy
Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea f) do RGPD (interesse legítimo na segurança da conta)
12.2 Cloudflare Turnstile (proteção contra bots e spam)
- Fornecedor: Cloudflare, Inc., EUA
- Utilização: Proteção do registo e do início de sessão contra acessos automatizados (bots) através de um método CAPTCHA não intrusivo
- Dados transmitidos: sinais de interação e do navegador para deteção de bots, bem como o seu endereço IP
- Proteção de dados: a Cloudflare possui certificação do Quadro de Proteção de Dados UE-EUA
- Localização: EUA/UE
- Mais informações: https://www.cloudflare.com/privacypolicy/
Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea f) do RGPD (interesse legítimo na segurança informática e na prevenção de abusos)
12.3 Linear (Sistema de tickets de feedback e apoio)
- Fornecedor: Linear Orbit, Inc., EUA
- Utilização: Tratamento interno de comentários, mensagens de erro («Reportar problema») e pedidos de assistência sob a forma de tickets
- Dados transmitidos: o seu endereço de e-mail, o texto do feedback ou da descrição do problema que redigiu, a página ou função em questão e, se for o caso, as capturas de ecrã que anexou
- Nota: Os comentários e as atualizações de estado do Linear serão-lhe enviados por e-mail a título informativo
- Localização: EUA
- Mais informações: https://linear.app/privacy
Legal basis: Base jurídica: Artigo 6.º, n.º 1, alíneas b) e f) do RGPD (cumprimento do contrato/assistência, interesse legítimo na melhoria do produto)
12.4 GitHub (automatização do fluxo de trabalho)
- Fornecedor: GitHub, Inc. (Microsoft), EUA
- Utilização: Automatização puramente técnica — ao publicar um artigo no blogue, é acionado um fluxo de trabalho do GitHub Actions que, entre outras coisas, dá início ao envio da notificação correspondente na newsletter
- Dados transmitidos: metadados da publicação (slug, idioma, ID interno do documento) — sem dados pessoais dos utilizadores
- Localização: EUA
- Mais informações: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement
Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea f) do RGPD (interesse legítimo na automatização técnica)
13 Os seus direitos enquanto titular dos dados
O utilizador tem os seguintes direitos relativamente aos seus dados pessoais:
11.1 Direito à informação (art. 15.º do RGPD)
Pode solicitar informações sobre os dados pessoais armazenados por nós em qualquer altura.
11.2 Direito de retificação (Art. 16.º do RGPD)
Pode solicitar a correção de dados incorrectos ou o preenchimento de dados incompletos.
11.3 Direito ao apagamento (Art. 17.º do RGPD)
Pode solicitar a eliminação dos seus dados pessoais, desde que não existam obrigações legais de conservação.
11.4 Direito de restrição (Art. 18.º do RGPD)
Pode solicitar a limitação do tratamento dos seus dados.
11.5 Direito à portabilidade dos dados (Art. 20.º do RGPD)
Pode receber os seus dados num formato estruturado, comummente utilizado e legível por máquina e transmiti-los a outro fornecedor.
11.6 Direito de objeção (Art. 21.º do RGPD)
Pode opor-se ao tratamento dos seus dados se este se basear num interesse legítimo (art. 6.º, n.º 1, alínea f) do RGPD).
11.7 Retirada do consentimento (art. 7.º, n.º 3 do RGPD)
Se o tratamento se basear no consentimento do utilizador, este pode revogá-lo a qualquer momento. Tal não afecta a legalidade do tratamento efectuado até à revogação.
11.8 Direito de apresentar uma queixa (Art. 77.º do RGPD)
O utilizador tem o direito de apresentar uma queixa junto de uma autoridade de controlo da proteção de dados, nomeadamente no Estado-Membro da sua residência habitual, do seu local de trabalho ou do local da alegada infração.
Exercer os seus direitos
Para exercer os seus direitos, contacte-nos através do endereço info@nexaluna.ai. Processaremos o seu pedido no prazo de 30 dias.
14 Decisões automatizadas e criação de perfis
Não tomamos decisões baseadas exclusivamente no tratamento automatizado que tenham efeitos jurídicos para si ou que o prejudiquem de forma significativa de modo semelhante (art. 22.º, n.º 1, do RGPD).
As funções de IA de avaliação, tais como a Validação de Ideias, o Analisador de Marcas, a Pontuação de Conteúdos ou as Previsões de Desempenho, geram exclusivamente sugestões e avaliações sem caráter vinculativo sobre conteúdos e marcas. Não avaliam pessoas nem dão origem a decisões relativas a pessoas.
Os processos automatizados com efeito imediato na sua conta dizem respeito exclusivamente à execução do contrato e à segurança: o bloqueio de ações pagas quando o saldo de tokens se esgota, a recarga automática de tokens após a sua ativação prévia, a proteção contra bots no registo e no início de sessão, bem como o bloqueio de entradas pelos nossos filtros contra abusos (ver secção 8.6).
Se uma verificação automática de segurança ou de abuso levar à restrição da sua conta, pode solicitar uma revisão manual a qualquer momento, expor o seu ponto de vista e contestar a decisão. Para tal, contacte info@nexaluna.ai.
Não é realizada qualquer avaliação de pontuação no sentido de uma verificação de solvabilidade. O processamento dos pagamentos, incluindo a prevenção de fraudes, é efetuado pela Stripe (ver secção 9) de acordo com os seus próprios procedimentos.
15 Síntese: Todos os fornecedores terceiros utilizados (subcontratantes)
A tabela seguinte apresenta uma visão geral de todos os fornecedores terceiros que processam dados pessoais em nosso nome:
| Provider | Purpose | Location | Legal Basis |
|---|---|---|---|
| Amazon Web Services (AWS) | Alojamento, infraestrutura de servidores, base de dados (PostgreSQL) | UE (Frankfurt/Irlanda) | Art. 28.º do RGPD (AVV) |
| Stripe | Processamento de pagamentos | EUA/UE | Art. 28.º do RGPD (AVV), Acordo de Proteção de Dados UE-EUA |
| SendGrid (Twilio) | Envio de e-mails (newsletter) | EUA | Art. 28.º do RGPD (AVV), Acordo de Proteção de Dados UE-EUA |
| OpenAI | Geração de texto (modelos GPT) | EUA | Art. 28.º do RGPD (AVV), em conjugação com o art. 46.º, n.º 2, alínea c), do RGPD (SCC) |
| Perplexity AI | Pesquisa, pesquisa na Web, geração de texto | EUA | Art. 28.º do RGPD (AVV), em conjugação com o art. 46.º, n.º 2, alínea c), do RGPD (SCC) |
| Google Gemini | Geração de imagens | EUA/UE | Art. 28.º do RGPD (AVV), Acordo de Proteção de Dados UE-EUA |
| Mistral AI | OCR (reconhecimento de texto a partir de imagens) | UE (França) | Art. 28.º do RGPD (AVV) |
| Fal.ai | Geração de imagens, recorte de fundo | EUA | Art. 28.º do RGPD (AVV), em conjugação com o art. 46.º, n.º 2, alínea c), do RGPD (SCC) |
| Creatomate | Miniaturas de vídeo, edição visual | UE (Países Baixos) | Art. 28.º do RGPD (AVV) |
| Anthropic | Geração de texto (Claude) | EUA | Art. 28.º do RGPD (AVV), em conjugação com o art. 46.º, n.º 2, alínea c), do RGPD (SCC) |
| Firebase (Google) | Notificações push (aplicação móvel) | EUA/UE | Art. 28.º do RGPD (AVV), Acordo de Proteção de Dados UE-EUA |
| Tesseract.js | OCR para imagens/digitalizações (código aberto) | Transformação local / UE | Art. 6.º, n.º 1, alínea b) do RGPD |
| APIs do Google | Integração com o YouTube e o Gmail | EUA/UE | Art. 28.º do RGPD (AVV), Acordo de Proteção de Dados UE-EUA |
| OpenRouter | Roteamento de modelos de IA (geração de imagens) | EUA | Art. 28.º do RGPD (AVV), em conjugação com o art. 46.º, n.º 2, alínea c), do RGPD (SCC) |
| DeepL | Tradução de conteúdos | UE (Alemanha) | Art. 28.º do RGPD (AVV) |
| LangChain / LangSmith | Garantia de qualidade da IA e rastreabilidade | EUA | Art. 6.º, n.º 1, alínea f) do RGPD, Art. 28.º do RGPD (AVV), em conjugação com o Art. 46.º, n.º 2, alínea c) do RGPD (SCC) |
| ipinfo.io | Geolocalização por IP para avisos de segurança no início de sessão | EUA | Art. 6.º, n.º 1, alínea f) do RGPD, Art. 46.º, n.º 2, alínea c) do RGPD (SCC) |
| Linear | Sistema de tickets de feedback e apoio | EUA | Art. 28.º do RGPD (AVV), em conjugação com o art. 46.º, n.º 2, alínea c), do RGPD (SCC) |
| Cloudflare (Turnstile) | Proteção contra bots e spam (CAPTCHA) | EUA/UE | Art. 28.º do RGPD (AVV), Acordo de Proteção de Dados UE-EUA |
| GitHub (Microsoft) | Automatização de fluxos de trabalho (publicação no blogue) | EUA | Art. 6.º, n.º 1, alínea f) do RGPD, Acordo de Proteção de Dados UE-EUA (Microsoft) |
Existem contratos com todos os subcontratantes, nos termos do artigo 28.º do RGPD. No que diz respeito aos prestadores de serviços em países terceiros sem decisão de adequação, celebrámos adicionalmente as cláusulas contratuais-tipo da UE, nos termos do artigo 46.º, n.º 2, alínea c), do RGPD, e documentámos uma avaliação de impacto da transferência (ver secção 16). As denominações sociais e moradas completas dos prestadores de serviços de IA encontram-se na secção 7. Mantemos esta lista atualizada; a data no início da presente declaração indica o estado atual da mesma.
16 Transferências internacionais de dados
Alguns dos nossos prestadores de serviços têm a sua sede ou servidores nos EUA ou noutros países terceiros fora da UE/EEE. Entre estes destacam-se, nomeadamente, a OpenAI, a Anthropic, a Perplexity AI, a fal.ai, a OpenRouter, a LangChain/LangSmith, a Google/Firebase, a Stripe, a SendGrid (Twilio), a Cloudflare, a ipinfo.io, a Linear e o GitHub.
Estas transferências ocorrem de forma regular e sistemática no âmbito do funcionamento normal da empresa. Por isso, não as baseamos em exceções para casos específicos, mas sim em garantias adequadas:
• Contrato de subcontratação nos termos do artigo 28.º do RGPD com o respetivo prestador de serviços
• Cláusulas contratuais-tipo da UE da Comissão Europeia, nos termos do artigo 46.º, n.º 2, alínea c) do RGPD, complementadas por medidas de proteção técnicas e organizacionais adicionais (encriptação, controlo de acesso, minimização de dados)
• Decisão de adequação nos termos do artigo 45.º do RGPD, desde que o prestador de serviços esteja certificado ao abrigo do Quadro de Proteção de Dados UE-EUA. É o que acontece atualmente com a Stripe, a SendGrid (Twilio), a Cloudflare, a Google/Firebase e a Microsoft/GitHub.
Tanto quanto sabemos, a OpenAI, a Anthropic, a Perplexity AI, a fal.ai, a OpenRouter e a LangChain não estão certificadas ao abrigo do Quadro de Proteção de Dados UE-EUA. As transferências para estes prestadores de serviços são, por conseguinte, efetuadas com base nas Cláusulas Contratuais-Tipo da UE, nos termos do artigo 46.º, n.º 2, alínea c) do RGPD.
Para cada transferência para um país terceiro sem decisão de adequação, realizamos uma avaliação do impacto da transferência (Transfer Impact Assessment) e documentamo-la. Mediante pedido, disponibilizamos-lhe o estado atual dos contratos e das avaliações através do endereço info@nexaluna.ai.
Recorremos ao artigo 49.º, n.º 1, alínea b) do RGPD exclusivamente em casos pontuais, em que a transmissão seja necessária para o cumprimento de um contrato por si especificamente solicitado e não tenha caráter recorrente.
Apesar destas garantias, não é possível excluir totalmente a possibilidade de as autoridades de países terceiros exigirem o acesso aos dados transmitidos, ao abrigo da legislação local. Por conseguinte, não transmita dados pessoais de terceiros nem informações particularmente sensíveis em prompts ou uploads (ver secção 7.14).
17 Períodos de armazenamento e eliminação de dados
Apenas guardamos os seus dados durante o tempo necessário para os respectivos fins:
- • Dados da conta: até à eliminação da conta
- • Dados de conteúdo: até à eliminação manual ou à eliminação da conta
- • Dados da newsletter: até ao cancelamento da subscrição ou após 24 meses de inatividade
- • Dados contabilísticos: 10 anos (obrigação legal de conservação nos termos do artigo 147.º do Código Fiscal)
- • Pedidos de assistência: 3 anos após a conclusão
- • Ficheiros de registo do servidor: 7 dias, após os quais se procede à anonimização automática (ver secção 4.1)
- • Dados pessoais e de voz: até à sua eliminação por si ou até à revogação do consentimento (ver secção 5.9)
- • Documentação relativa à certificação de IA (estado da certificação, certificados de verificação, desvios documentados): 3 anos a contar da data de emissão, para cumprimento das obrigações de documentação previstas na Lei da IA da UE
- • Notificações de pré-lançamento: até ao lançamento ou, no máximo, 12 meses
Eliminação da conta
Pode eliminar a sua conta a qualquer momento nas definições.
Após a eliminação da conta, todos os dados pessoais serão eliminados no prazo de 30 dias.
Exceção: os dados de faturação são conservados durante 10 anos, em conformidade com a obrigação legal de conservação.
As publicações nas redes sociais permanecem nas respetivas plataformas e têm de ser eliminadas separadamente nessas plataformas.
No que diz respeito às ligações à Meta (Facebook/Instagram), também suportamos o callback automatizado de eliminação de dados da Meta: se desligar a aplicação nas definições da sua conta do Facebook, receberemos automaticamente um pedido de eliminação e disponibilizaremos o estado do processamento numa URL de estado fornecida pela Meta.
19 Crianças e jovens
PostMaestro.ai não se destina a pessoas com menos de 16 anos.
As pessoas com menos de 16 anos não podem utilizar a plataforma.
Se tivermos conhecimento de que uma pessoa com menos de 16 anos criou uma conta, esta será imediatamente eliminada.
Se suspeitar que um menor criou uma conta sem o consentimento dos pais, contacte-nos através do endereço info@nexaluna.ai.
20 Alterações a esta política de privacidade
Reservamo-nos o direito de alterar esta declaração de privacidade, sempre que necessário, para a adaptar a novas disposições legais ou a alterações nos nossos serviços.
Iremos informá-lo sobre quaisquer alterações significativas por e-mail ou através de um aviso claro no site.
Esta declaração tem a versão 3.0, com data de 10 de agosto de 2026. Pode sempre consultar a versão mais recente em postmaestro.ai/privacy.
Esta declaração de proteção de dados está disponível em várias línguas. As traduções têm caráter meramente informativo; em caso de discrepâncias, prevalece a versão em alemão.
20.1 Histórico de alterações
- Versão 3.0 (10.08.2026): Nova secção 8 sobre a transparência da IA e a identificação nos termos do artigo 50.º da Lei da UE sobre a IA – Divulgação da interação com a IA, marcação legível por máquina de conteúdos gerados, obrigações dos operadores em matéria de deepfakes, textos gerados por IA e responsabilidade editorial, proibição do reconhecimento de emoções, utilizações proibidas nos termos do artigo 5.º da Lei da UE sobre a IA, repartição de funções entre fornecedores e operadores, autoridade de supervisão competente. Nova secção 5.9 sobre dados de clonagem de personas, avatares e vozes. Nova secção 14 sobre decisões automatizadas nos termos do artigo 22.º do RGPD.
- Versão 3.0 (continuação): Base jurídica para as transferências para países terceiros, alterada do artigo 49.º, n.º 1, alínea b) do RGPD para o artigo 28.º do RGPD, em conjugação com o artigo 46.º, n.º 2, alínea c) do RGPD (Cláusulas Contratuais Padrão da UE) e corrigida a informação relativa à certificação da OpenAI ao abrigo do Quadro de Proteção de Dados UE-EUA. A referência ao consentimento por mera utilização foi suprimida. A utilização para fins de marketing de conteúdos dos clientes passou a exigir consentimento expresso (opt-in). A base jurídica para os cookies foi complementada com o § 25 da TDDDG. Foram adicionados os endereços da fal.ai e da Perplexity AI. Foram corrigidas as informações contraditórias relativas aos ficheiros de registo e ao banner de cookies, a secção «Responsável pela proteção de dados» foi renomeada para «Contacto para a proteção de dados» e o índice e a numeração das secções foram totalmente revistos.
- Versão 2.0 (09/07/2026): Inclusão do Social Login, das autorizações OAuth específicas de cada plataforma, do OpenRouter, do DeepL e do LangSmith, bem como dos serviços de suporte, segurança e automatização (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
- Versão 1.0 (15 de março de 2026): Publicação inicial.
21 Contacto e perguntas sobre a proteção de dados
Se tiver alguma dúvida sobre a proteção de dados, o exercício dos seus direitos ou reclamações, contacte:
Correio eletrónico: info@nexaluna.ai
Telefone: +49 155 63429119
Correio: Nexaluna AI Solutions UG (haftungsbeschränkt) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Alemanha
Processaremos o seu pedido de informação no prazo de 30 dias.
Autoridade de controlo competente
Serviço Estatal de Controlo da Proteção de Dados da Baviera (BayLDA)
Promenade 18, 91522 Ansbach
Telefone: +49 (0)981 180093-0
Correio eletrónico: poststelle@lda.bayern.de
Sítio Web: https://www.lda.bayern.de/