Última atualização: 28/09/2026
Esta política explica como a SemantiqWall trata dados pessoais no site, na consulta pública de fornecedores e na plataforma (painel e API). Ela foi escrita para cumprir a Lei Geral de Proteção de Dados (LGPD) e as leis estaduais de privacidade dos EUA que se aplicam a nós.
1. Quem somos
A SemantiqWall é operada por:
ZapBrabo Technology
Goiânia, Goiás, Brasil
Encarregado pelo tratamento de dados (DPO): contato@semantiqwall.com. Vulnerabilidades de segurança: veja a política de divulgação responsável.
2. Quando somos controladores e quando não somos
- Somos controladores dos dados descritos na seção 3 sobre quem visita o site, usa a consulta de fornecedores, acompanha fornecedores, pede verificação como fornecedor, pede contato ou tem conta na plataforma.
- Quando os agentes de IA de um cliente enviam dados para a nossa API de decisão, ou um cliente pede a análise do próprio código, o cliente é o controlador e nós somos operadores, seguindo as instruções dele. Se você é usuário final de um cliente, envie o pedido sobre esses dados ao cliente; se escrever para nós, encaminhamos a ele.
3. Dados que coletamos
| Onde | Dados |
|---|---|
| Contas na plataforma | Nome, e-mail, telefone opcional (para mensagens de aprovação), idioma e fuso, papel na organização, senha (guardada só como hash), segredo do MFA e códigos de recuperação (guardados criptografados), último acesso |
| Registros de segurança | Endereço IP, navegador e horário de logins, tentativas falhas e outras ações relevantes para a segurança (trilha de auditoria); dados de sessão |
| Conteúdo enviado por clientes à plataforma | Configuração de agentes, ferramentas e políticas; para cada ação de agente: a operação, os identificadores do titular e do recurso, o destino e os parâmetros mascarados antes de gravar (CPF, CNPJ, e-mail, telefone e cartão mascarados; senhas, tokens e outros campos secretos removidos); aprovações; casos e relatórios; trechos do código do cliente em análises de repositório e propostas de correção |
| Pedidos de contato e de análise no site | Nome, e-mail, empresa, WhatsApp, quantos agentes de IA você usa, sua mensagem, domínio, idioma e um hash com sal do seu endereço IP |
| Consulta pública de fornecedores | O domínio e o CNPJ consultados, as integrações escolhidas, um hash com sal do seu IP; e informações públicas do próprio site do fornecedor (por exemplo, se ele publica política de privacidade, CNPJ ou contato de segurança) |
| "Meus fornecedores" e pedidos de verificação | Nome, empresa, e-mail (usado só depois que você confirma), fornecedores acompanhados e seus alertas, a mensagem que você pede para mostrarmos ao fornecedor, um hash com sal do seu IP |
| Programa de verificação de fornecedores | Respostas aos critérios, arquivos de evidência e notas do revisor, e os dados de conta dos representantes do fornecedor |
| Mensagens para a nossa caixa de e-mail | O que você nos escrever |
Não pedimos dados pessoais sensíveis (saúde, religião, biometria e afins) e orientamos os clientes a não enviá-los pela API.
4. Cookies
Usamos apenas cookies necessários para o site funcionar. Não usamos cookies de publicidade, de estatística ou de rastreamento, nem carregamos scripts de terceiros.
| Cookie | Para quê | Duração |
|---|---|---|
| Cookie de sessão | Mantém você conectado; o conteúdo é criptografado | Termina após um período sem uso |
| XSRF-TOKEN | Protege formulários contra falsificação de requisição (CSRF) | O mesmo da sessão |
| sw_locale | Lembra o seu idioma (português ou inglês) | 1 ano |
| sw_lista | Abre a sua lista privada "Meus fornecedores" neste navegador | 1 ano |
5. Para que usamos os dados e com qual base legal
| Finalidade | Base legal (LGPD, art. 7º) |
|---|---|
| Prestar o serviço da plataforma aos clientes e seus usuários | Execução de contrato (V) |
| Segurança das contas, trilha de auditoria, prevenção de fraude e abuso | Legítimo interesse (IX); exercício regular de direitos (VI) |
| Guardar registros de acesso à aplicação (entradas no sistema com endereço IP, data e hora) por no mínimo 6 meses, como exige o Marco Civil da Internet (art. 15) | Cumprimento de obrigação legal (II) |
| Responder pedidos de contato e de análise | Procedimentos preliminares a contrato, a seu pedido (V) |
| Manter a consulta pública de fornecedores e publicar resultados sobre empresas | Legítimo interesse (IX) |
| Enviar alertas de fornecedores para o seu e-mail | Consentimento (I), dado ao confirmar o e-mail; retire quando quiser pelo link de descadastro |
| Conduzir o programa de verificação de fornecedores | Execução de contrato (V) |
Quando usamos o legítimo interesse, ponderamos com os seus direitos e guardamos só o mínimo. Você pode se opor (seção 9).
6. Com quem compartilhamos
Não vendemos dados pessoais. Compartilhamos apenas com os prestadores abaixo, que tratam os dados em nosso nome, e com autoridades quando a lei exige.
| Prestador | Para quê | Dados |
|---|---|---|
| Hostinger | Hospedagem dos servidores | Todos os dados que guardamos |
| Resend | Envio de e-mails (confirmação e alertas de "Meus fornecedores") | Seu e-mail, nome e a mensagem |
| GoDaddy (Titan Mail) | Nossa caixa contato@semantiqwall.com | Mensagens que você nos envia |
| GitHub | Hospedagem do nosso código; para clientes que instalam o nosso GitHub App, leitura dos arquivos liberados e abertura de pull requests | Código do cliente e conteúdo do pull request |
| Anthropic (só quando os recursos opcionais de IA estão ligados) | Explicar casos de segurança e propor correções de código | Resumo e evidência do caso, descrição do agente, até 4 arquivos de código do cliente |
| Meta WhatsApp (só se ligado; hoje desligado) | Mensagens de aprovação | Telefone do aprovador e a mensagem de aprovação |
Também informamos dados quando exigido por ordem judicial ou por autoridade com poder legal para pedir, depois de conferir o pedido (veja a política de proteção de dados). Em caso de venda ou fusão da empresa, os dados podem passar ao sucessor, sob esta política.
7. Transferência internacional
Nossos servidores são operados pela Hostinger; a localização do datacenter é informada mediante solicitação. Alguns prestadores (GitHub, Anthropic e possivelmente outros acima) ficam nos Estados Unidos. Quando dados pessoais saem do Brasil, usamos os mecanismos do art. 33 da LGPD, principalmente cláusulas-padrão contratuais nos termos de tratamento de dados dos prestadores.
8. Por quanto tempo guardamos
| Dados | Prazo |
|---|---|
| Dados da organização cliente | Enquanto o contrato estiver ativo; depois, disponíveis para exportação por 30 dias e excluídos em até 90 dias |
| Trilha de auditoria | Enquanto a organização existir e até 5 anos depois, como prova |
| Contas | Enquanto você for membro de uma organização |
| Pedidos de contato e de análise | 24 meses após o último contato |
| Registros de consulta de fornecedores | 24 meses |
| Respostas e evidências de verificação | Enquanto a verificação valer e mais 12 meses |
| Listas "Meus fornecedores" | Até você excluir ou se descadastrar; excluídas após 24 meses sem uso |
| Registros de acesso à aplicação (entradas no sistema com endereço IP, data e hora) | No mínimo 6 meses; ficam na trilha de auditoria, então na prática pelo mesmo prazo da trilha acima |
| Logs de erro da aplicação | 14 dias |
| Logs de acesso do servidor web | Prazo ainda não configurado; estamos ajustando para entre 6 e 12 meses |
| Cópias de segurança | Até 30 dias |
Parte dessas exclusões ainda é feita manualmente enquanto a exclusão automática é construída.
9. Seus direitos
Pela LGPD você pode pedir: confirmação de que tratamos seus dados; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade a outro fornecedor; eliminação de dados tratados com consentimento; informação sobre com quem compartilhamos; informação sobre a possibilidade de não consentir e suas consequências; e revogação do consentimento. Você também pode se opor a tratamento baseado em legítimo interesse e pedir revisão de decisões tomadas unicamente por meios automatizados. Você pode reclamar à ANPD (gov.br/anpd).
Residentes nos EUA (por exemplo, pela California Consumer Privacy Act, com as alterações) têm direito de saber quais informações pessoais coletamos, usamos e divulgamos; de acessar e receber uma cópia; de corrigir; de excluir; de optar por não ter os dados vendidos ou compartilhados; de limitar o uso de informações sensíveis; e de não sofrer discriminação por exercer esses direitos. É possível usar um representante autorizado.
Como pedir: escreva para contato@semantiqwall.com. Confirmamos sua identidade pelo e-mail que temos cadastrado antes de agir e respondemos em até 15 dias. Se recusarmos, explicamos o motivo e você pode responder pedindo reavaliação, feita pessoalmente pelo fundador. Para dados que tratamos como operadores, encaminhamos o pedido ao cliente.
Para as leis estaduais dos EUA, nos últimos 12 meses coletamos estas categorias: identificadores (nome, e-mail, telefone, endereço IP); informação profissional (empresa); atividade na internet (registros de segurança); credenciais de conta (usadas só para o login). Nós as coletamos de você, da organização que adicionou você como membro e de sites públicos de fornecedores. Só as divulgamos aos prestadores da seção 6, para as finalidades da seção 5.
10. Não vendemos nem compartilhamos, e Global Privacy Control
A SemantiqWall não vende informações pessoais e não as compartilha para publicidade comportamental. Não temos rastreadores de publicidade ou de estatística. Respeitamos o sinal Global Privacy Control (GPC): um navegador que o envia é tratado como pedido válido para não vender nem compartilhar; como não fazemos nenhum dos dois, nada mais muda para você. Não usamos informações sensíveis para inferir características suas.
11. Segurança
Protegemos os dados com MFA obrigatório, criptografia em trânsito (HTTPS), criptografia dos segredos de autenticação, hash de senhas e chaves de API, isolamento entre organizações clientes, mascaramento dos parâmetros dos agentes e uma trilha de auditoria somente-inclusão, à prova de adulteração. Nossas políticas de segurança, inclusive o que ainda não está pronto, estão publicadas na Central de confiança. Se um incidente puser seus dados em risco, avisaremos você e as autoridades como a lei exige.
12. Crianças e adolescentes
A SemantiqWall é um serviço para empresas e não se destina a menores de 18 anos. Não coletamos conscientemente dados de crianças ou adolescentes; se soubermos que coletamos, excluímos.
13. Decisões automatizadas
A plataforma decide se um agente de IA do cliente pode executar uma ação, segundo regras que o próprio cliente configura. São decisões sobre ações de agentes, não avaliações de pessoas. Os recursos opcionais de IA apenas sugerem; quem decide é sempre uma pessoa.
14. Mudanças nesta política
Publicamos as mudanças aqui, com nova data. Se a mudança for relevante, avisamos os usuários da plataforma por e-mail antes de ela valer.