Política de Privacidade
Última atualização: 12 de agosto de 2026
1. Quem somos (Controlador)
A Gerart Media (Valença-RJ, Brasil) é a controladora dos dados pessoais tratados neste site e no portal de clientes. Para qualquer assunto sobre privacidade ou para exercer seus direitos, contate info@gerart.ai.
2. Dados que coletamos
- Cadastro/onboarding: nome do contato, empresa, site, e-mail de cobrança, descrição da marca e objetivos do projeto.
- Conta e autenticação: e-mail e credenciais de acesso (gerenciadas pelo Supabase Auth).
- Conteúdo do portal: tarefas, mensagens, comentários, arquivos e relatórios que você cria ou envia.
- Videochamadas: nome informado pelo participante, áudio, vídeo e dados técnicos necessários para conectar e manter a chamada.
- Recursos de IA: quando você pede assistência de IA, o texto, as imagens e o contexto da tarefa necessários para responder são enviados aos provedores descritos abaixo.
- Compartilhamento de arquivos: e-mail informado para autorizar um link restrito; links novos usam uma verificação criptográfica do endereço. Links legados podem manter o endereço até serem revogados ou migrados.
- Faturamento: dados de assinatura e faturas (o pagamento em si é processado pela Stripe; não armazenamos números de cartão).
- Uso e analytics: métricas agregadas de uso, coletadas apenas após o seu consentimento.
3. Para que usamos (finalidade e base legal)
- Executar o contrato de prestação de serviços e operar o portal (Art. 7º, V da LGPD).
- Enviar comunicações transacionais (faturas, notificações de projeto) — execução do contrato.
- Viabilizar videochamadas solicitadas por clientes e convidados — execução do contrato ou de procedimentos solicitados pelo titular.
- Gerar uma resposta de IA quando o próprio usuário aciona esse recurso — execução do contrato e da solicitação feita no portal.
- Cumprir obrigações legais e fiscais (Art. 7º, II).
- Melhorar o produto via analytics — somente mediante consentimento (Art. 7º, I).
4. Com quem compartilhamos (operadores)
Usamos provedores que tratam dados em nosso nome, sob contrato:
- Supabase — banco de dados, autenticação e armazenamento de arquivos.
- Cloudflare R2 — armazenamento dos arquivos enviados ao Drive.
- Vercel — hospedagem da aplicação e analytics (este último apenas com consentimento).
- Upstash — limitação de tentativas e prevenção de abuso, usando identificadores criptográficos em vez do token bruto de compartilhamento.
- Stripe — processamento de pagamentos e assinaturas.
- Resend — envio de e-mails transacionais, inclusive códigos temporários de acesso a links restritos.
- LiveKit — infraestrutura de comunicação em tempo real usada para transmitir áudio, vídeo e o nome exibido na sala.
- Vercel AI Gateway e Anthropic — processamento do conteúdo enviado ao recurso de IA e do contexto estritamente necessário para produzir a resposta solicitada.
- Telegram — integração opcional para entregar e responder mensagens do portal a integrantes autorizados da equipe que conectaram a própria conta.
Alguns operadores podem processar dados fora do Brasil; nesses casos buscamos garantias adequadas de proteção.
5. IA e decisões automatizadas
A IA só é acionada por uma ação do usuário. Ela auxilia na organização e compreensão do trabalho, mas pode errar e não toma decisões com efeito jurídico ou semelhante sobre você. Evite enviar dados pessoais sensíveis ou conteúdo que não seja necessário ao pedido. A ativação desse recurso em produção depende de controles contratuais e técnicos de retenção, segurança e uso para treinamento com os provedores envolvidos.
6. Retenção
Mantemos os dados pelo tempo necessário às finalidades acima e às obrigações legais. Encerrada a relação, os dados são eliminados ou anonimizados, salvo quando a lei exigir guarda por prazo maior. Códigos de acesso a links restritos expiram em dez minutos; links com validade definida e seus dados de autorização são removidos após o vencimento pelo processo de manutenção do Drive.
7. Seus direitos (LGPD)
Você pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação e revogação de consentimento. Para exercê-los, escreva para info@gerart.ai.
8. Cookies e analytics
Só ativamos analytics depois que você aceita no banner de consentimento. Detalhes em nossa Política de Cookies.
9. Segurança
Adotamos medidas técnicas e organizacionais — controle de acesso por workspace, isolamento por cliente, criptografia em trânsito e restrição de credenciais administrativas. Nenhum sistema é 100% imune; em caso de incidente relevante, seguiremos os procedimentos previstos na LGPD.
10. Alterações
Podemos atualizar esta política. Mudanças relevantes serão sinalizadas no site, e a data de atualização acima será revista.
English
Privacy Policy
Last updated: 12 August 2026
Gerart Media is established in Brazil and this policy is governed by the LGPD (Law 13.709/2018). The Portuguese text above is the governing version; this translation is provided for convenience. Where the two differ, the Portuguese controls.
1. Who we are (Controller)
Gerart Media (Valença-RJ, Brazil) is the controller of the personal data processed on this site and in the client portal. For anything to do with privacy, or to exercise your rights, write to info@gerart.ai.
2. Data we collect
- Sign-up / onboarding: contact name, company, website, billing email, brand description and project goals.
- Account and authentication: email and sign-in credentials (managed by Supabase Auth).
- Portal content: tasks, messages, comments, files and reports you create or upload.
- Video calls: the display name a participant provides, audio, video, and the technical data needed to connect and hold the call.
- AI features: when you ask for AI assistance, the text, images and task context needed to answer are sent to the providers listed below.
- File sharing: the email given to authorise a restricted link; new links use a cryptographic check of the address. Legacy links may retain the address until they are revoked or migrated.
- Billing: subscription and invoice data. Payment itself is processed by Stripe; we do not store card numbers.
- Usage and analytics: aggregate usage metrics, collected only after you consent.
3. Why we use it (purpose and legal basis)
- To perform the services agreement and run the portal (LGPD Art. 7, V).
- To send transactional messages — invoices, project notifications — as part of performing that agreement.
- To hold video calls requested by clients and their guests — performance of the agreement, or of steps requested by the data subject.
- To produce an AI response when a user triggers that feature — performance of the agreement and of the request made in the portal.
- To meet legal and tax obligations (Art. 7, II).
- To improve the product through analytics — only with your consent (Art. 7, I).
4. Who we share it with (processors)
We use providers that process data on our behalf, under contract:
- Supabase — database, authentication and file storage.
- Cloudflare R2 — storage for files uploaded to the Drive.
- Vercel — application hosting and analytics (the latter only with consent).
- Upstash — rate limiting and abuse prevention, using cryptographic identifiers rather than the raw share token.
- Stripe — payment and subscription processing.
- Resend — transactional email, including one-time codes for restricted links.
- LiveKit — the real-time infrastructure that carries audio, video and the name shown in the room.
- Vercel AI Gateway and Anthropic — processing of the content sent to the AI feature and of the context strictly needed to produce the requested answer.
- Telegram — an optional integration that delivers and returns portal messages for authorised team members who have connected their own account.
Some processors may handle data outside Brazil. Where that happens, we seek adequate protection safeguards.
5. AI and automated decisions
AI runs only when a user asks for it. It helps organise and understand the work, it can be wrong, and it makes no decision that has a legal or similarly significant effect on you. Avoid sending sensitive personal data, or anything not needed for the request. Enabling this feature in production depends on contractual and technical controls with the providers involved covering retention, security and use for training.
6. Retention
We keep data for as long as the purposes above and our legal obligations require. Once the relationship ends, data is deleted or anonymised, except where the law requires us to keep it longer. Access codes for restricted links expire in ten minutes; links with a set expiry, and their authorisation data, are removed after that date by the Drive maintenance process.
7. Your rights (LGPD)
You may request confirmation that processing takes place, access, correction, anonymisation, portability, deletion, and withdrawal of consent. To exercise them, write to info@gerart.ai.
8. Cookies and analytics
Analytics is switched on only after you accept it in the consent banner. Details are in our Cookie Policy.
9. Security
We apply technical and organisational measures — per-workspace access control, per-client isolation, encryption in transit, and restricted administrative credentials. No system is completely safe; in the event of a significant incident we will follow the procedures set out in the LGPD.
10. Changes
We may update this policy. Significant changes will be flagged on the site, and the date above will be revised.