Última atualização: 7 de setembro de 2026
Data de entrada em vigor: 7 de setembro de 2026
A BasilAI Ltd., ou o prestador ShieldON identificado na encomenda ou no acordo assinado (ShieldON, nós), respeita a sua privacidade. Esta política explica como recolhemos, utilizamos, divulgamos e protegemos dados pessoais quando visita o sítio, solicita uma demonstração ou projeto-piloto, cria uma conta ou utiliza serviços alojados, API, consola, documentação ou apoio (os Serviços).
Leia-a em conjunto com os Termos de Serviço da ShieldON, a encomenda aplicável e qualquer acordo de tratamento de dados (DPA).
1. Âmbito e funções
Para visitantes, potenciais clientes, contactos empresariais e utilizadores de contas, atuamos normalmente como responsável pelo tratamento, ou função legal equivalente, determinando finalidades e meios.
Quanto a dados pessoais enviados por clientes através dos Serviços alojados, os clientes geralmente determinam essas finalidades e meios. Tratamos os dados por sua conta como subcontratante ou prestador de serviços, ao abrigo do DPA ou do acordo comercial.
A sua organização pode gerir a conta e aceder a dados profissionais, sendo responsável pelo seu próprio tratamento. Nas implementações privadas ou em modo offline, os dados permanecem geralmente no ambiente do cliente. Normalmente não recebemos dados empresariais, exceto quando o cliente fornece materiais de apoio, ativa funções ligadas a nós ou acorda outra situação.
Para pedidos relativos a dados controlados pelo empregador ou por outro cliente ShieldON, contacte primeiro o administrador dessa organização. Prestaremos assistência conforme a lei e o acordo.
Esta política não regula tratamentos independentes de fornecedores de IA, sistemas ligados pelo cliente ou sítios e serviços de terceiros, sujeitos às suas próprias políticas.
2. Dados recolhidos ou tratados
2.1 Dados fornecidos pelo utilizador
- Identidade e contacto: nome, email profissional, função, empresa, país ou região e outros contactos fornecidos.
- Conta e organização: nome apresentado, identificadores de acesso, palavras-passe protegidas por funções hash seguras, participação em organizações e espaços de trabalho, funções, permissões e preferências.
- Vendas, projetos-piloto e apoio: pedidos, correspondência, ocorrências, comentários, atas de reuniões e materiais de diagnóstico fornecidos voluntariamente.
- Transações e contratos: encomendas, planos, contactos de faturação, estado dos pagamentos e registos fiscais e contratuais. Os prestadores de pagamento geralmente tratam diretamente os dados dos cartões; os que introduzirmos serão identificados na interface ou informação sobre subcontratantes ulteriores relevante.
- Configuração: organizações, espaços de trabalho, catálogos de modelos, integrações, encaminhamento, limites, orçamentos, versões, publicações, salvaguardas, listas de IP autorizados e regras de metadados.
2.2 Conteúdos da plataforma de ligação à IA
Consoante a utilização e a configuração, os pedidos podem incluir instruções, mensagens de sistema, conversas, ficheiros, imagens, áudio e outras entradas; resultados dos modelos, respostas em fluxo contínuo, vetores de representação e chamadas a ferramentas; metadados definidos pelo cliente sobre aplicações, ambientes, equipas, projetos, clientes, utilizadores, funções ou sessões; e informação sobre fornecedores, modelos, encaminhamento, tentativas, alternativas e decisões de políticas.
Conservação predefinida dos conteúdos: o produto não foi concebido para guardar persistentemente instruções, resultados dos modelos ou vetores de representação. Salvo ativação expressa, pedido sobre materiais de apoio, acordo diferente ou imposição legal, os conteúdos são tratados temporariamente para executar pedidos, verificar segurança e devolver resultados.
Os administradores devem avaliar fluxos e conservação reais segundo configuração, implementação e fornecedores. Esta regra respeita apenas ao tratamento da ShieldON, não às regras de conservação, treino ou utilização dos dados por terceiros.
2.3 Utilização, auditoria e dados técnicos
Para operar e proteger os Serviços podemos tratar:
- Identificadores de pedidos, prefixos de chaves API ou identificadores internos, organizações, espaços de trabalho, configurações, publicações, modelos, fornecedores, códigos de estado e categorias de erro.
- Datas e horas, quantidades de tokens, créditos ou custos, latência, cadeias de encaminhamento, tentativas e decisões sobre limites ou orçamentos.
- Metadados não sensíveis cuja indexação seja autorizada pelo cliente e categorias e resultados de deteção das salvaguardas.
- Endereços IP, tipos de navegador ou cliente, sistemas operativos, dispositivos, horas de acesso, caminhos de pedidos, eventos de sessão, registos de diagnóstico e eventos de segurança.
- Registos de auditoria de acessos e alterações a membros, credenciais, configurações, políticas, publicações, reversões e outras operações de governação.
Por predefinição, os registos comuns e resumos de auditoria são concebidos para não conter segredos de fornecedores, chaves API em texto simples, instruções, resultados, vetores de representação ou metadados marcados como sensíveis. As credenciais podem ser guardadas cifradas quando necessário ou, consoante a sua natureza, apenas como hashes irreversíveis, valores de salt e prefixos.
2.4 Cookies e tecnologias semelhantes
Utilizamos cookies ou tecnologias necessários para sessões, segurança e preferências de idioma ou interface. A conceção atual estabelece uma duração máxima de sete dias para os cookies de sessão da consola; terminar sessão, ações administrativas ou eventos de segurança podem invalidá-los antes.
Antes de utilizar cookies não necessários de análise, personalização ou publicidade, forneceremos informações e escolhas legalmente exigidas. Pode gerir cookies no navegador e nos controlos de preferências disponibilizados quando utilizamos cookies opcionais. Bloquear os necessários pode impedir o acesso ou afetar funções.
Não vendemos dados pessoais nem os partilhamos para publicidade comportamental entre contextos diferentes. Antes de alterar esta prática, atualizaremos a política e disponibilizaremos as opções de oposição exigidas.
3. Fontes dos dados
Os dados podem provir do utilizador; da organização, administradores, colegas ou parceiros autorizados; de aplicações, clientes API, sistemas de identidade, fornecedores de IA ou integrações configuradas; das operações, segurança, auditoria e diagnóstico; e de fontes públicas ou parceiros que os forneçam licitamente.
4. Finalidades e bases jurídicas
Como responsáveis, utilizamos as bases seguintes quando reconhecidas pela lei. A necessidade contratual aplica-se apenas a contrato com a pessoa ou diligências pré-contratuais por ela solicitadas. Para contactos e utilizadores empresariais podemos invocar interesses legítimos na operação e apoio a serviços empresariais, apenas quando tal base seja legalmente reconhecida. Como subcontratantes seguimos instruções lícitas do cliente e o DPA; o cliente determina a sua própria base jurídica.
| Finalidade | Dados habituais | Base ou função, quando aplicável |
|---|---|---|
| Prestar, configurar e manter os Serviços | Conta, organização, configuração, pedidos de IA, utilização | Contrato; interesse legítimo em serviços empresariais; instruções lícitas do cliente quando atuamos como subcontratante |
| Autenticação e gestão de acessos | Identificadores, hashes de palavras-passe, sessões, funções, identificadores de chaves, IP | Contrato; interesses legítimos de gestão de contas e segurança |
| Encaminhamento para fornecedores escolhidos | Entradas, resultados, configuração, metadados necessários | Contrato; interesse legítimo em serviços empresariais; instruções lícitas do cliente como subcontratante |
| Medição, orçamentos, análises e relatórios | Tokens, custos, modelos, fornecedores, metadados permitidos | Contrato; interesse legítimo em melhorar os Serviços |
| Segurança, prevenção de abuso, diagnóstico e auditoria | IP, registos, decisões de políticas, auditorias, materiais de apoio | Interesses legítimos de segurança e fiabilidade; obrigações legais |
| Apoio e comunicação empresarial | Contactos, ocorrências, comentários, dados de projetos-piloto e contratos | Contrato ou diligências pré-contratuais; interesse legítimo em responder e gerir relações |
| Melhoria e desenvolvimento | Utilização desidentificada ou agregada, comentários, diagnósticos | Interesse legítimo na melhoria; consentimento quando exigido |
| Cumprimento legal e proteção de direitos | Dados relevantes de conta, registos e contratos | Obrigações legais; declaração, exercício ou defesa de direitos em processo judicial |
Ao invocar interesses legítimos, ponderamos necessidade, efeitos sobre as pessoas e expectativas razoáveis. Não usamos instruções, resultados ou outros Dados do Cliente para treinar modelos de IA de finalidade geral nossos ou de terceiros, salvo adesão separada, expressa e escrita do cliente com os direitos necessários.
Não tomamos decisões exclusivamente através do tratamento automatizado da ShieldON que produzam efeitos jurídicos ou semelhantes significativos nas pessoas. Os clientes com processos automatizados devem cumprir os seus deveres de informação, base jurídica e revisão humana.
5. Divulgação
Podemos divulgar os dados necessários a:
- Clientes e utilizadores autorizados: administradores, membros de espaços de trabalho e pessoas autorizadas que recebem dados de conta, utilização, registos ou auditoria.
- Fornecedores e integrações escolhidos: envio de pedidos de IA e metadados necessários e receção de resultados segundo instruções.
- Prestadores e subcontratantes ulteriores: alojamento, redes, bases de dados, armazenamento de objetos, email, apoio, monitorização de segurança, diagnóstico e outras operações.
- Consultores profissionais: advogados, auditores, seguradoras, bancos e outros consultores sujeitos a confidencialidade.
- Autoridades ou terceiros: quando, de boa-fé, considerarmos necessário cumprir processos legais, proteger direitos ou segurança, investigar fraude ou prevenir abuso.
- Participantes em operações empresariais: partes potenciais ou efetivas em financiamento, fusões, aquisições, reorganizações, insolvência ou vendas de negócios ou ativos, com salvaguardas de confidencialidade.
Os prestadores que atuam por nossa conta seguem instruções e aplicam medidas adequadas. Pode solicitar informações sobre os subcontratantes ulteriores dos seus Serviços através do contacto abaixo. Aplicam-se os requisitos de aviso, autorização e oposição previstos na lei ou no DPA.
6. Transferências internacionais
Consoante regiões de alojamento, configurações, fornecedores e apoio, os dados podem ser transferidos para fora do seu país, para países com leis diferentes.
Quando exigido, utilizamos mecanismos reconhecidos e garantias suplementares: decisões de adequação, cláusulas contratuais-tipo da UE, adenda ou acordo britânico para transferências internacionais e medidas técnicas e organizativas necessárias. Regiões de alojamento e compromissos de localização seguem o acordo comercial.
Os clientes com implementações privadas ou em modo offline avaliam transferências resultantes dos fornecedores, integrações, apoio remoto e outras ligações de saída configuradas.
7. Segurança
Aplicamos medidas adequadas ao risco, como controlos de acesso, privilégio mínimo, cifragem em trânsito, proteção de credenciais, auditorias, isolamento entre clientes, minimização de registos, gestão de vulnerabilidades e resposta a incidentes.
A conceção inclui credenciais de fornecedores cifradas; apresentação de chaves API em texto simples apenas na criação ou rotação; armazenamento de hashes ou prefixos necessários das chaves; atributos HttpOnly e SameSite nos cookies de sessão; e limitação de campos sensíveis nos registos comuns. Disponibilidade e responsabilidades dependem da versão, implementação e acordo comercial.
Nenhum sistema de transmissão ou armazenamento é absolutamente seguro. Perante suspeita de exposição, contacte-nos prontamente e revogue ou substitua as credenciais afetadas.
8. Conservação e eliminação
Conservamos dados apenas enquanto necessários para as finalidades descritas, contratos, segurança, auditoria, litígios e obrigações legais. A duração depende dos dados, configuração, implementação, riscos e requisitos legais.
| Dados | Critérios de conservação |
|---|---|
| Pedidos no sítio, demonstrações e comunicações de projetos-piloto | Para responder, acompanhar ou manter o contacto relevante; depois eliminação ou anonimização salvo necessidades legais ou de litígio |
| Conta, membros e organização | Durante a relação; depois eliminação ou anonimização após encerramento, devolução de dados e resolução das questões necessárias de segurança e legais |
| Sessões da consola | Até sete dias, ou antes por saída, revogação ou invalidação de segurança |
| Instruções, resultados e vetores de representação | Sem armazenamento persistente por predefinição; se ativado expressamente, período configurado ou acordado na encomenda ou DPA |
| Registos de utilização e pedidos | Segundo configuração ou acordo e tempo necessário para reconciliação, resolução de problemas e investigação de segurança; depois eliminação ou anonimização |
| Registos de governação e segurança | Segundo acordo, deveres legais e duração necessária de incidentes, auditorias ou litígios |
| Credenciais de fornecedores e chaves API | Valores cifrados, hashes ou prefixos necessários enquanto ativos; eliminação segura após revogação ou apagamento |
| Materiais de apoio | Para resolver ocorrências, verificar correções e tratar questões associadas; eliminação antecipada de anexos desnecessários a pedido |
| Contratos, faturação e registos fiscais | Pelo período legalmente exigido |
| Cópias de segurança | Sobrescritas ou eliminadas em segurança conforme rotação e recuperação após eliminação nos sistemas ativos; cópias pendentes protegidas e isoladas do tratamento operacional normal |
Os dados desnecessários são eliminados, anonimizados irreversivelmente ou isolados até terminar o prazo legal ou ciclo de cópia. Os dados conservados por obrigação legal são utilizados apenas para as finalidades e duração necessárias. Os clientes controlam ciclos de eliminação e cópias em implementações privadas, salvo acordo diferente.
9. Os seus direitos
Consoante a lei, pode ter direitos de informação, acesso e cópia, retificação, apagamento, limitação ou oposição, portabilidade, retirada do consentimento sem afetar tratamentos anteriores lícitos, contestação de decisões exclusivamente automatizadas com efeitos significativos, não discriminação e reclamação a uma autoridade competente.
Comercialização direta: pode opor-se a este tratamento a qualquer momento através da opção de cancelamento de subscrição da mensagem ou contactando-nos.
Envie pedidos para hello@shieldon.ai. Podemos verificar identidade e poderes. Representantes podem ter de comprovar autorização.
Quando atuamos por conta de um cliente, podemos encaminhar o pedido ou solicitar que o contacte. Respondemos nos prazos legais. Quando permitido, podemos limitar ou recusar pedidos manifestamente infundados, excessivos ou abrangidos por exceção, explicando os motivos.
10. Califórnia e alguns outros estados dos EUA
Quando as respetivas leis se apliquem, a secção 2 pode abranger identificadores, registos de clientes, atividade na Internet ou redes eletrónicas, informações comerciais e profissionais, localização aproximada inferida do IP e inferências derivadas.
Recolhemos, utilizamos e divulgamos essas categorias para as finalidades da secção 4 aos destinatários da secção 5. Não vendemos nem partilhamos dados para publicidade comportamental entre contextos e não vendemos nem partilhamos conscientemente informações de menores de 16 anos.
Residentes elegíveis podem pedir informação, acesso, correção, eliminação ou cópia e, quando aplicável, recorrer de uma recusa, usando a secção 9. Antes de práticas futuras legalmente definidas como venda ou partilha, forneceremos avisos e mecanismos de oposição exigidos.
11. China continental
Quando se apliquem a Lei de Proteção de Informações Pessoais da República Popular da China ou normas relacionadas:
- Seguimos legalidade, lealdade, necessidade, boa-fé e conservação mínima e explicamos finalidades, métodos, categorias, períodos e canais de direitos de forma clara.
- O consentimento pode ser retirado. Tratamentos que exijam consentimento separado ou escrito apenas ocorrem após a sua obtenção.
- Quando determinamos o tratamento de dados sensíveis, explicamos a necessidade e os efeitos sobre os direitos e aplicamos garantias rigorosas.
- Nas transferências para fora da China continental, cumprimos avaliações de segurança, certificações, contratos-tipo ou outros procedimentos, informamos sobre destinatários estrangeiros e obtemos consentimento separado quando necessário.
- Podem exercer-se direitos aplicáveis de acesso, cópia, retificação, complemento, eliminação, limitação ou recusa, explicação das regras, retirada do consentimento e encerramento da conta.
- Quando uma instituição ou representante na China continental seja exigido, publicaremos e comunicaremos os dados necessários.
Os clientes normalmente determinam finalidades e meios e respondem por informações, identificação de dados sensíveis e de menores de 14 anos, consentimentos, avaliações de impacto e escolhas lícitas de fornecedores, localização e transferências. Prestamos assistência razoável segundo o DPA e instruções lícitas.
12. Menores
Os Serviços destinam-se a empresas e profissionais, não a pessoas com menos de 18 anos. Não recolhemos conscientemente dados de menores. Contacte-nos se considerar que um menor forneceu dados; investigaremos e adotaremos medidas de eliminação adequadas.
Os clientes não devem tratar dados de menores sem base jurídica, informações, consentimentos e salvaguardas exigidos.
13. Ligações e serviços de terceiros
Ligações e integrações podem conduzir a sítios, fornecedores de IA ou serviços independentes. Não controlamos nem respondemos pelas suas práticas de privacidade. Consulte os seus termos e políticas antes de ativar integrações ou enviar dados.
14. Alterações desta política
Podemos atualizar a política devido a alterações nos Serviços, na lei ou no tratamento. Atualizaremos as datas e avisaremos com antecedência razoável sobre alterações substanciais através do sítio, dos Serviços ou dos contactos da conta. Obteremos os consentimentos necessários antes de iniciar novos tratamentos.
15. Contacto
Para questões de privacidade, pedidos de direitos ou preocupações:
BasilAI Ltd. / ShieldON
Contacto de privacidade: hello@shieldon.ai
Se não ficar satisfeito com a resposta, pode apresentar reclamação à autoridade de proteção de dados ou privacidade competente na sua jurisdição.