Política de Privacidade
Esta política explica quais dados a Midaras trata, para quais finalidades e quais escolhas você tem ao usar nosso site, aplicativo e integrações.
1. Quem controla os dados
A Midaras é responsável pelo tratamento descrito nesta política. Para dúvidas, solicitações ou exercício de direitos, escreva para midaras.app@gmail.com.
2. Dados que tratamos
- dados de cadastro, como nome, e-mail e identificação da conta;
- dados de uso e segurança, como registros técnicos, endereço IP, navegador, falhas e ações relevantes dentro do produto;
- dados enviados ou conectados por você, como mensagens, contatos, configurações de canais e informações de agendamentos;
- dados de cobrança necessários para administrar a assinatura, com o pagamento processado por prestadores especializados.
3. Login com Google
Ao escolher “Continuar com Google”, recebemos os dados básicos de identidade autorizados por você, como nome, endereço de e-mail, identificador da conta e imagem de perfil. Usamos essas informações somente para criar, autenticar e proteger sua conta Midaras.
4. Integração com o Google Agenda
A conexão da agenda é opcional e separada do login. Quando você a autoriza, a Midaras pode consultar a lista das suas agendas e criar, consultar, atualizar ou excluir eventos nas agendas que você escolher, dentro das permissões exibidas na tela de consentimento do Google.
Esses dados são usados apenas para oferecer recursos de agendamento, disponibilidade e acompanhamento solicitados por você. Não usamos dados do Google Agenda para publicidade, não os vendemos e não os utilizamos para treinar modelos de inteligência artificial de uso geral.
O uso e a transferência de informações recebidas das APIs do Google obedecem à Política de Dados do Usuário dos Serviços de API do Google, inclusive aos requisitos de Uso Limitado.
5. Integrações com a Meta (WhatsApp e Instagram)
Ao conectar um número de WhatsApp Business ou um perfil comercial do Instagram, a Midaras passa a receber e a enviar mensagens em seu nome. Isso inclui o conteúdo das conversas, arquivos anexados, nomes de perfil e os identificadores das pessoas que falam com você. No WhatsApp Business, se você autorizar, também recebemos o histórico anterior de conversas e a lista de contatos que já estavam no aparelho.
Usamos esses dados para exibir suas conversas no Midaras, organizar contatos e oportunidades e gerar sugestões de atendimento para você. Não usamos o conteúdo das conversas para publicidade, não o vendemos e não o utilizamos para treinar modelos de inteligência artificial de uso geral.
A credencial de acesso fornecida pela Meta é cifrada com AES-256-GCM antes de ser guardada, com uma chave que fica fora do banco, e mora em uma tabela separada, sem qualquer política de leitura: ela é inacessível ao navegador e a qualquer usuário autenticado, e só o nosso servidor a alcança. Ao desconectar o canal, ela deixa de ser usada e a autorização também é removida do lado da Meta.
6. Inteligência artificial
O Midaras usa modelos de inteligência artificial de terceiros para triar conversas, sugerir e redigir respostas, resumir atendimentos, transcrever áudios, descrever imagens e arquivos recebidos e buscar dentro do material que você mesmo cadastra. As chamadas saem sempre do nosso servidor, nunca do seu navegador.
Dados obtidos pelas APIs do Google — inclusive os dados de login e os dados do Google Agenda — não são enviados a nenhum provedor de inteligência artificial, em nenhuma forma: nem brutos, nem agregados, nem anonimizados, nem derivados. A integração com o Google Agenda é executada por código próprio, que apenas lista as suas agendas e cria, altera ou remove os compromissos que você pediu. Nenhum desses dados entra em prompt, em índice de busca ou em qualquer transferência para serviços de IA.
O que é enviado aos modelos é o conteúdo dos canais que você conectou (WhatsApp e Instagram) e o material de treinamento do seu próprio negócio, apenas para produzir o resultado que você pediu, no momento em que pediu.
Acessamos os modelos por meio do Vercel AI Gateway, que roteia cada chamada para os provedores de origem. Hoje esses provedores são OpenAI, Anthropic, Google e xAI. Toda requisição é enviada com a restrição técnica de não treinamento (disallowPromptTraining), que limita o roteamento a provedores contratualmente comprometidos a não usar prompts e respostas para treinar modelos; quando nenhum provedor atende à restrição, a chamada falha em vez de ser encaminhada.
Não treinamos modelos próprios com os seus dados, não permitimos que terceiros os usem para treinar modelos generalizados ou fundacionais e não vendemos dados a ninguém. Em especial, dados obtidos das APIs do Google não são usados, transferidos nem vendidos para criar, treinar ou melhorar modelos de inteligência artificial ou de aprendizado de máquina, conforme os requisitos de Uso Limitado da Política de Dados do Usuário dos Serviços de API do Google.
7. Como usamos os dados
- prestar, manter e melhorar as funções contratadas;
- autenticar usuários, prevenir fraude e proteger contas;
- processar assinaturas e cumprir obrigações legais;
- prestar suporte e enviar comunicações operacionais;
- gerar análises agregadas sem identificar pessoas.
8. Compartilhamento
Compartilhamos dados apenas com prestadores necessários para operar o serviço, sob obrigações de segurança e confidencialidade, ou quando a lei exigir. Isso pode incluir hospedagem, banco de dados, autenticação, pagamentos, envio de mensagens e monitoramento técnico. Não vendemos dados pessoais.
9. Segurança e proteção de dados sensíveis
Tratamos como sensíveis as credenciais de integração, os tokens de acesso das contas conectadas e o conteúdo das conversas dos seus clientes. Para protegê-los aplicamos, no mínimo, os seguintes mecanismos:
- Cifragem em trânsito: todo tráfego entre o seu navegador, os nossos servidores e as APIs de terceiros usa HTTPS com TLS 1.2 ou superior.
- Cifragem em repouso: o banco de dados e os arquivos armazenados são cifrados em disco pelo provedor de infraestrutura. Além disso, as credenciais das integrações — o token de atualização do Google e o token de acesso da Meta — são cifradas individualmente, no nível do campo, com AES-256-GCM e chaves que ficam fora do banco, uma por integração: quem obtivesse uma cópia do banco não conseguiria usá-las.
- Isolamento entre clientes: cada registro pertence a um espaço de trabalho e o próprio banco aplica essa separação por políticas de segurança em nível de linha, ativas em todas as tabelas com dados de cliente. Uma consulta autenticada só enxerga o espaço de trabalho do próprio usuário.
- Menor privilégio: chaves administrativas e segredos de integração existem apenas no servidor, nunca são expostos ao navegador e ficam em cofre de variáveis de ambiente do provedor de hospedagem, com acesso restrito às pessoas que operam o serviço.
- Autenticação e sessão: o acesso à conta é feito por provedor de identidade dedicado, com sessões expiráveis e revogação imediata na saída.
- Registro e monitoramento: guardamos registros das operações relevantes e do uso das integrações, o que permite auditar acessos e investigar incidentes.
- Escopo mínimo: pedimos apenas as permissões necessárias. No Google, solicitamos a leitura da lista de agendas e o gerenciamento dos eventos das agendas do próprio usuário; não pedimos acesso ao Gmail, ao Drive nem às agendas de terceiros.
Se ocorrer um incidente de segurança que traga risco relevante aos seus dados, comunicaremos você e as autoridades competentes conforme a legislação aplicável.
10. Retenção e exclusão
Mantemos os dados enquanto forem necessários para prestar o serviço, cumprir obrigações legais e resolver disputas. Ao desconectar uma integração, a credencial correspondente deixa de ser usada e é descartada, e a autorização também pode ser revogada do lado do provedor. Ao encerrar a conta, os dados do espaço de trabalho são excluídos, ressalvado o que a lei exigir manter. Você também pode pedir a exclusão a qualquer momento pelo e-mail de contato.
11. Seus controles e direitos
Você pode corrigir dados, desconectar integrações e solicitar acesso, portabilidade ou exclusão pelo e-mail de contato. O acesso do Google também pode ser revogado em sua página de conexões da Conta Google. Algumas informações poderão ser mantidas quando houver obrigação legal.
12. Alterações desta política
Podemos atualizar esta política para refletir mudanças no produto ou na legislação. Quando a alteração for relevante, avisaremos pelos canais disponíveis antes de ela produzir efeitos, quando aplicável.
Última atualização: 8 de setembro de 2026.