Politica de Privacidade
Politica de Privacidade
Data de Vigencia: 6 de abril de 2026 Versao: 1.0.0
1. Identidade do Controlador de Dados
O HearQA e operado pela HC DESENVOLVIMENTO DE SOFTWARES LTDA, sociedade empresaria constituida sob as leis da Republica Federativa do Brasil.
- Endereco: Rua Guaicui, 715, CEP 30.380-342, Bairro Luxemburgo, Belo Horizonte, MG, Brasil
- Contato de Privacidade: legal@hearqa.com
- Suporte: support@hearqa.com
- Relatos de Seguranca: security@hearqa.com
A HC DESENVOLVIMENTO DE SOFTWARES LTDA e a controladora responsavel pelos seus dados pessoais conforme descrito nesta Politica de Privacidade. Para os fins do Regulamento Geral de Protecao de Dados da Uniao Europeia (GDPR), da Lei Geral de Protecao de Dados (Lei no 13.709/2018 - LGPD) e da Lei de Privacidade do Consumidor da California (CCPA), nos determinamos as finalidades e os meios de tratamento dos seus dados pessoais.
2. Quais Dados Coletamos
O HearQA coleta e trata as seguintes categorias de dados:
2.1 Audio
O microfone do seu dispositivo captura audio por meio da API de Microfone do navegador. O audio e transmitido diretamente para a API Groq Whisper para transcricao em tempo real. O audio nunca e armazenado, enviado aos servidores do HearQA ou retido. Ele e descartado imediatamente apos a transcricao pelo processador terceiro.
2.2 Texto de Transcricao
Texto produzido pela Groq a partir do seu fluxo de audio. Esse texto e enviado a servicos de inteligencia artificial (AWS Bedrock Claude 3.5 Haiku ou Google Vertex AI Gemini como alternativa) para gerar respostas de coaching. O texto de transcricao e retido apenas durante uma sessao ativa em nosso banco de dados. Ele nao e armazenado permanentemente apos o termino da sessao, a menos que voce opte por manter um resumo de sessao.
2.3 Fotos e Imagens
Imagens enviadas por meio da camera do seu dispositivo ou seletor de arquivos. Essas imagens sao processadas para extracao de texto por OCR (reconhecimento optico de caracteres). As imagens sao armazenadas temporariamente no AWS S3 durante uma sessao ativa e sao excluidas automaticamente quando a sessao termina.
2.4 Capturas de Tela
Em dispositivos desktop, o conteudo da tela pode ser capturado por meio da API getDisplayMedia do navegador. As capturas de tela sao processadas durante a sessao para extracao de texto por OCR. As capturas de tela nao sao persistidas ou armazenadas.
2.5 Gravacoes de Video
Videoclipes curtos (ate 20 segundos) gravados por meio da camera do seu dispositivo, gravacao de tela, webcam ou enviados do seu dispositivo. Os videos sao carregados no AWS S3, processados pelo Google Vertex AI (Gemini 2.5 Flash) para extracao de texto e, em seguida, processados pelo AWS Bedrock (Claude) para coaching por IA. Os arquivos de video sao automaticamente excluidos do S3 dentro de 24 horas por meio de politica de ciclo de vida do bucket. Apenas o texto extraido e retido durante a sessao.
2.6 Informacoes da Conta
Seu endereco de e-mail e nome, fornecidos por meio do Login com Google ou registro por e-mail e senha. Esses dados sao armazenados no AWS Cognito (para autenticacao) e no AWS DynamoDB (para seu perfil de usuario).
2.7 Metadados de Sessao
Informacoes sobre suas sessoes, incluindo tipo de sessao, modelo utilizado, duracao, quantidade de respostas da IA e carimbos de data/hora. Armazenados no DynamoDB ate que voce exclua sua conta.
2.8 Resumos de Sessao
Avaliacoes de desempenho geradas por IA ao final de uma sessao. Armazenados no DynamoDB. Voce pode excluir resumos individuais a qualquer momento, ou todos os resumos serao excluidos quando voce excluir sua conta.
2.9 Documentos
Arquivos enviados por voce (PDFs, arquivos de texto) para uso como contexto da IA por meio de geracao aumentada por recuperacao (RAG). Armazenados em um bucket dedicado do AWS S3. Voce pode excluir qualquer documento a qualquer momento por meio das configuracoes da sua conta.
2.10 Informacoes de Pagamento
Todo o processamento de pagamentos e realizado inteiramente pela Stripe. O HearQA nunca visualiza, armazena ou processa os dados do seu cartao de pagamento. Recebemos apenas o e-mail do cliente e a confirmacao da intencao de pagamento da Stripe para gerenciar sua assinatura.
3. Base Legal para o Tratamento
Tratamos seus dados pessoais com base nas seguintes bases legais, conforme exigido pelo GDPR (Artigo 6) e pela Lei Geral de Protecao de Dados (Lei no 13.709/2018, Artigo 7):
| Tipo de Dado | Base Legal | Justificativa | |--------------|------------|---------------| | Informacoes da conta | Execucao de contrato | Necessario para criar e manter sua conta e prestar o servico contratado. | | Fluxo de audio | Execucao de contrato | Necessario para fornecer transcricao em tempo real, funcionalidade essencial do servico. | | Texto de transcricao | Execucao de contrato | Necessario para gerar respostas de coaching por IA durante sua sessao. | | Fotos e imagens | Execucao de contrato | Necessario para fornecer funcionalidades de OCR e IA baseada em documentos iniciadas por voce. | | Capturas de tela | Execucao de contrato | Necessario para fornecer funcionalidades de OCR baseadas em tela iniciadas por voce. | | Gravacoes de video | Execucao de contrato | Necessario para fornecer extracao de texto baseada em video e coaching por IA iniciados por voce. | | Metadados de sessao | Execucao de contrato; Interesse legitimo | Necessario para aplicar limites de plano e melhorar a confiabilidade do servico. | | Resumos de sessao | Execucao de contrato | Gerados a seu pedido para fornecer avaliacoes de desempenho da sessao. | | Documentos | Execucao de contrato | Enviados por voce para uso como contexto da IA em suas sessoes. | | Dados de pagamento (via Stripe) | Execucao de contrato | Necessario para processar seus pagamentos de assinatura. | | E-mails transacionais | Execucao de contrato; Interesse legitimo | Necessario para comunicar informacoes relacionadas a conta (por exemplo, recibos de pagamento, alteracoes de plano). | | Rastreamento de erros (Sentry) | Interesse legitimo | Dados nao identificaveis utilizados para manter a estabilidade do servico e diagnosticar problemas. |
Quando nos baseamos em interesse legitimo, realizamos testes de balanceamento para garantir que nossos interesses nao se sobreponham aos seus direitos e liberdades fundamentais. Voce pode se opor ao tratamento baseado em interesse legitimo a qualquer momento, entrando em contato com legal@hearqa.com.
4. Como Utilizamos Seus Dados
Utilizamos seus dados para as seguintes finalidades:
- Prestacao do servico — Fornecer transcricao em tempo real, coaching por IA, OCR e respostas baseadas em documentos durante suas sessoes.
- Coaching por IA — Enviar texto de transcricao e contexto de documentos a modelos de IA (AWS Bedrock, Google Vertex AI) para gerar assistencia relevante e contextual.
- Gestao da conta — Autenticar sua identidade, gerenciar seu perfil e manter seu historico de sessoes e documentos.
- Acompanhamento de uso e aplicacao de limites de plano — Monitorar contagens de sessoes, duracoes e volumes de respostas de IA para aplicar os limites do seu plano de assinatura (Gratuito, Pro, Pacote de Sessoes ou Anual).
- E-mails transacionais — Enviar confirmacoes de pagamento, notificacoes de alteracao de plano e comunicacoes essenciais da conta por meio do AWS SES.
- Melhoria do servico — Analisar dados de erro nao identificaveis pessoalmente (via Sentry) e padroes de uso agregados para melhorar a confiabilidade e o desempenho.
Nao utilizamos seus dados para publicidade, perfilamento, tomada de decisao automatizada com efeitos juridicos ou venda a terceiros.
5. Compartilhamento de Dados e Operadores Terceiros
Compartilhamos seus dados apenas com os operadores terceiros necessarios para a prestacao do servico. Nao vendemos, alugamos ou comercializamos seus dados pessoais.
| Servico | Finalidade | Dados Recebidos | Regiao de Processamento | |---------|------------|-----------------|-------------------------| | Groq (Whisper API) | Transcricao de audio | Fluxo de audio (descartado imediatamente apos a transcricao) | Infraestrutura Groq | | AWS Bedrock (Claude 3.5 Haiku) | Respostas de coaching por IA | Transcricao em texto, contexto de documentos | us-east-1 (N. Virginia, EUA) | | Google Vertex AI (Gemini) | Coaching por IA (alternativa) + extracao de texto de video | Transcricao em texto, contexto de documentos, quadros de video | us-central1 (Iowa, EUA) | | Stripe | Processamento de pagamentos | E-mail do cliente, intencao de pagamento | Infraestrutura Stripe | | AWS Cognito | Autenticacao de usuarios | E-mail, nome, tokens OAuth | us-east-1 (N. Virginia, EUA) | | AWS DynamoDB | Armazenamento de dados | Dados da conta, metadados de sessao, resumos | us-east-1 (N. Virginia, EUA) | | AWS S3 | Armazenamento de documentos e uploads | Documentos do usuario, uploads de sessao | us-east-1 (N. Virginia, EUA) | | AWS SES | E-mail transacional | E-mail do destinatario, conteudo da mensagem | us-east-1 (N. Virginia, EUA) | | Sentry (opcional) | Rastreamento de erros | Dados de erro nao identificaveis, stack traces | Infraestrutura Sentry |
Cada operador esta vinculado por acordos de tratamento de dados que os obrigam a tratar os dados somente conforme instruido, implementar medidas de seguranca adequadas e nao utilizar os dados para finalidades proprias.
6. Transferencias Internacionais de Dados
O HearQA e operado a partir do Brasil, mas a maior parte do tratamento de dados ocorre nos Estados Unidos (AWS us-east-1, N. Virginia). Se voce esta localizado no Brasil, no Espaco Economico Europeu (EEE) ou em outras jurisdicoes com restricoes a transferencia de dados, seus dados serao transferidos para os Estados Unidos.
Garantimos transferencias licitas por meio das seguintes salvaguardas:
- Brasil (LGPD): As transferencias internacionais sao realizadas em conformidade com o Artigo 33 da Lei Geral de Protecao de Dados (Lei no 13.709/2018) e a Resolucao CD/ANPD no 19/2024, com base em Clausulas Contratuais Padrao e na adequacao das medidas de protecao de dados implementadas por nossos operadores.
- UE/EEE (GDPR): As transferencias para operadores fora do EEE sao regidas pelas Clausulas Contratuais Padrao (SCCs) adotadas pela Comissao Europeia, nos termos do Capitulo V do GDPR, garantindo um nivel adequado de protecao de dados.
- Geral: Todos os dados em transito sao criptografados com TLS. Todos os dados em repouso sao criptografados utilizando criptografia gerenciada pela AWS. Nossos operadores (AWS, Stripe, Groq, Sentry) mantem suas proprias certificacoes de conformidade (SOC 2, ISO 27001 ou equivalentes).
7. Retencao de Dados
Retemos seus dados apenas pelo tempo necessario para as finalidades descritas nesta politica. Os periodos de retencao variam conforme o tipo de dado:
| Tipo de Dado | Periodo de Retencao | |--------------|---------------------| | Audio | Nunca armazenado. Descartado imediatamente apos a transcricao em tempo real pela Groq. | | Texto de transcricao | Apenas durante a sessao ativa. Excluido quando a sessao termina, a menos que o usuario mantenha um resumo de sessao. | | Fotos e imagens | Apenas durante a sessao ativa. Excluidas do S3 quando a sessao termina. | | Capturas de tela | Nunca armazenadas. Processadas apenas durante a sessao. | | Gravacoes de video | Automaticamente excluidas dentro de 24 horas. Apenas o texto extraido e retido durante a sessao ativa. | | Informacoes da conta | Ate que voce exclua sua conta. | | Metadados de sessao | Ate que voce exclua sua conta. | | Resumos de sessao | Ate que voce exclua o resumo ou exclua sua conta. | | Documentos | Ate que voce exclua o documento ou exclua sua conta. | | Registros de pagamento | Retidos pela Stripe conforme sua politica de retencao. O HearQA retém apenas o status da assinatura e o tipo de plano. | | Logs de erro (Sentry) | Conforme a politica de retencao da Sentry (tipicamente 90 dias). Nao contem informacoes pessoalmente identificaveis. |
Quando voce exclui sua conta, seu Conteudo do Usuario permanece disponivel para exportacao por 30 dias apos o pedido de exclusao, conforme descrito na Secao 17 dos nossos Termos de Servico. Apos essa janela de 30 dias, todos os seus dados sao permanentemente removidos do DynamoDB e do S3. Essa purga e irreversivel.
Voce tambem pode solicitar remocao imediata e irrevogavel (pulando a janela de exportacao de 30 dias) enviando um e-mail para legal@hearqa.com. Confirmaremos a solicitacao antes de executa-la.
8. Seus Direitos
Independentemente de onde voce esteja localizado, garantimos os seguintes direitos a todos os usuarios do HearQA:
- Direito de Acesso — Voce pode visualizar seu perfil e dados da conta a qualquer momento por meio das configuracoes da conta, ou solicitar uma copia via legal@hearqa.com.
- Direito a Portabilidade de Dados — Voce pode exportar todos os seus dados pessoais em formato JSON por meio da funcionalidade de Exportacao de Dados nas Configuracoes.
- Direito de Retificacao — Voce pode atualizar suas informacoes de perfil a qualquer momento por meio das configuracoes da conta.
- Direito a Eliminacao (Exclusao) — Voce pode excluir sua conta integralmente por meio das Configuracoes. Isso remove permanentemente todos os seus dados dos nossos sistemas (DynamoDB, S3, Cognito). Voce tambem pode excluir resumos de sessao individuais ou documentos sem excluir sua conta.
- Direito a Restricao do Tratamento — Voce pode solicitar que limitemos o modo como tratamos seus dados, entrando em contato com legal@hearqa.com.
- Direito de Oposicao — Voce pode se opor ao tratamento baseado em interesse legitimo, entrando em contato com legal@hearqa.com.
- Direito de Revogacao do Consentimento — Quando o tratamento for baseado em consentimento, voce pode revoga-lo a qualquer momento. A revogacao nao afeta a licitude do tratamento realizado antes da revogacao.
Para exercer qualquer desses direitos, entre em contato conosco em legal@hearqa.com. Responderemos dentro de 15 dias para solicitacoes com base na LGPD, 30 dias para solicitacoes com base no GDPR e 45 dias para solicitacoes com base na CCPA, conforme exigido pela legislacao aplicavel.
9. Para Usuarios no Brasil (LGPD)
Se voce esta localizado no Brasil, esta secao fornece informacoes adicionais exigidas pela Lei Geral de Protecao de Dados (Lei no 13.709/2018).
- Controlador de Dados: HC DESENVOLVIMENTO DE SOFTWARES LTDA, Rua Guaicui, 715, CEP 30.380-342, Bairro Luxemburgo, Belo Horizonte, MG, Brasil.
- Encarregado de Protecao de Dados (Encarregado): Acessivel em legal@hearqa.com. O Encarregado e responsavel por receber comunicacoes dos titulares de dados e da Autoridade Nacional de Protecao de Dados (ANPD).
- Bases Legais: O tratamento e fundamentado no Artigo 7 da LGPD, especificamente: execucao de contrato (inciso V), interesse legitimo (inciso IX) e consentimento quando aplicavel (inciso I).
- Autoridade Supervisora: A Autoridade Nacional de Protecao de Dados (ANPD) e a autoridade competente para questoes relativas a LGPD. Voce tem o direito de peticionar a ANPD caso acredite que seus direitos de protecao de dados foram violados.
- Site da ANPD: https://www.gov.br/anpd
- Transferencias Internacionais: Seus dados sao transferidos para os Estados Unidos em conformidade com o Artigo 33 da LGPD e a Resolucao CD/ANPD no 19/2024.
- Prazo de Resposta: Responderemos as suas solicitacoes no prazo de 15 dias, conforme exigido pela LGPD.
10. Para Usuarios na UE/EEE (GDPR)
Se voce esta localizado na Uniao Europeia ou no Espaco Economico Europeu, esta secao fornece informacoes adicionais exigidas pelo Regulamento Geral de Protecao de Dados (UE 2016/679).
- Bases Legais: Nossas atividades de tratamento e suas respectivas bases legais estao detalhadas na Secao 3 acima. As bases principais sao execucao de contrato (Artigo 6(1)(b)) e interesse legitimo (Artigo 6(1)(f)).
- Direito de Apresentar Reclamacao: Voce tem o direito de apresentar reclamacao a sua autoridade supervisora de protecao de dados local. A lista de autoridades supervisoras da UE/EEE esta disponivel em https://edpb.europa.eu/about-edpb/about-edpb/members_en.
- Transferencias Internacionais: Os dados sao transferidos para os Estados Unidos com base nas Clausulas Contratuais Padrao (SCCs) adotadas pela Comissao Europeia, em conformidade com o Capitulo V do GDPR.
- Encarregado de Protecao de Dados: Para consultas relacionadas ao GDPR, entre em contato com legal@hearqa.com.
- Tomada de Decisao Automatizada: O HearQA nao realiza tomada de decisao automatizada ou perfilamento que produza efeitos juridicos ou efeitos igualmente significativos sobre voce. As respostas de coaching por IA sao meramente informativas e nao constituem decisoes automatizadas nos termos do Artigo 22.
- Prazo de Resposta: Responderemos as suas solicitacoes no prazo de 30 dias, com possibilidade de prorrogacao de 60 dias adicionais para solicitacoes complexas, conforme permitido pelo Artigo 12(3).
11. Para Usuarios na California (CCPA)
Se voce e residente da California, esta secao fornece informacoes adicionais exigidas pela Lei de Privacidade do Consumidor da California (Cal. Civ. Code Section 1798.100 et seq.) e pela Lei de Direitos de Privacidade da California (CPRA).
- Nao vendemos informacoes pessoais. O HearQA nunca vendeu e nunca vendera suas informacoes pessoais a terceiros.
- Nao compartilhamos informacoes pessoais para publicidade comportamental entre contextos.
- Direito de Saber: Voce tem o direito de solicitar as categorias e itens especificos de informacoes pessoais que coletamos sobre voce nos ultimos 12 meses.
- Direito de Exclusao: Voce tem o direito de solicitar a exclusao de suas informacoes pessoais. Voce pode fazer isso diretamente pelas configuracoes da sua conta ou entrando em contato com legal@hearqa.com.
- Direito de Correcao: Voce tem o direito de solicitar a correcao de informacoes pessoais imprecisas.
- Direito de Recusa de Venda: Como nao vendemos informacoes pessoais, nao ha venda a ser recusada.
- Nao Discriminacao: Nao discriminaremos voce por exercer qualquer um dos seus direitos sob a CCPA. Voce nao recebera precos diferentes, qualidade de servico diferente, nem tera o servico negado por exercer seus direitos.
- Prazo de Resposta: Responderemos a solicitacoes verificaveis de consumidores no prazo de 45 dias, conforme exigido pela CCPA.
Categorias de Informacoes Pessoais Coletadas (conforme categorias da CCPA):
| Categoria CCPA | Exemplos | Coletadas | |-----------------|----------|-----------| | Identificadores | Endereco de e-mail, nome | Sim | | Informacoes comerciais | Plano de assinatura, historico de pagamentos (via Stripe) | Sim | | Atividade na internet ou rede | Metadados de sessao (tipo, duracao, carimbos de data/hora) | Sim | | Informacoes de audio | Audio do microfone (transmitido, nunca armazenado) | Apenas transitorio | | Informacoes audiovisuais | Gravacoes de video (ate 20 segundos, excluidas automaticamente dentro de 24 horas) | Apenas transitorio | | Informacoes profissionais | Conteudo de sessao relacionado a entrevistas, exames, certificacoes | Sim (apenas duracao da sessao) | | Inferencias | Resumos de sessao gerados por IA | Sim (iniciados pelo usuario) |
12. Privacidade de Criancas e Adolescentes
O HearQA nao se destina ao uso por menores de 16 anos. Nao coletamos intencionalmente informacoes pessoais de criancas menores de 16 anos.
- Nos termos da Lei de Protecao a Privacidade Online de Criancas dos Estados Unidos (COPPA), nao coletamos dados de criancas menores de 13 anos.
- Nos termos do GDPR, nao tratamos dados de individuos menores de 16 anos sem consentimento parental, e nao dispomos de mecanismo para obter tal consentimento.
- Nos termos da Lei Geral de Protecao de Dados (Lei no 13.709/2018), o tratamento de dados de criancas e adolescentes requer o consentimento especifico e em destaque de pelo menos um dos pais ou do responsavel legal (Artigo 14).
Se tomarmos conhecimento de que coletamos dados pessoais de uma crianca menor de 16 anos, excluiremos esses dados imediatamente. Se voce acredita que uma crianca menor de 16 anos nos forneceu informacoes pessoais, entre em contato conosco em legal@hearqa.com.
13. Cookies e Tecnologias de Rastreamento
O HearQA nao utiliza cookies, web beacons, pixels ou tecnologias de rastreamento similares.
Nao utilizamos cookies proprios ou de terceiros. Nao realizamos rastreamento entre sites, publicidade comportamental ou fingerprinting. Os tokens de autenticacao sao armazenados no sessionStorage do seu navegador, que e limpo quando voce fecha a aba do navegador e nao e acessivel por outros sites.
Como nao utilizamos cookies ou tecnologias de rastreamento, nao ha banner de consentimento de cookies e nenhum mecanismo de recusa e necessario.
14. Medidas de Seguranca
Implementamos medidas tecnicas e organizacionais adequadas para proteger seus dados pessoais:
- Criptografia em repouso: Todos os dados armazenados no DynamoDB e S3 sao criptografados utilizando chaves de criptografia gerenciadas pela AWS (AES-256).
- Criptografia em transito: Todos os dados transmitidos entre seu navegador, nossos servidores e operadores terceiros sao criptografados utilizando TLS 1.2 ou superior.
- Controles de acesso: O acesso a sistemas de producao e dados e restrito a pessoal autorizado por meio de controles de acesso baseados em funcoes e autenticacao multifator.
- Seguranca da infraestrutura: Todos os servicos sao executados na infraestrutura da AWS, que mantem certificacoes de conformidade SOC 1/2/3, ISO 27001, entre outras.
- Seguranca de autenticacao: As senhas dos usuarios sao gerenciadas pelo AWS Cognito com hashing conforme padroes da industria. Os tokens OAuth seguem o fluxo PKCE (Proof Key for Code Exchange) para maior seguranca.
- Isolamento de dados: Os dados dos usuarios sao logicamente isolados no DynamoDB por meio do design de chave de particao. Cada usuario pode acessar apenas seus proprios dados.
- Revisoes periodicas: Realizamos revisoes periodicas de seguranca e monitoramos vulnerabilidades em nossas dependencias e infraestrutura.
Divulgacao de Vulnerabilidades: Se voce descobrir uma vulnerabilidade de seguranca, por favor relate em security@hearqa.com. Levamos todos os relatos a serio e responderemos prontamente.
15. Alteracoes nesta Politica
Podemos atualizar esta Politica de Privacidade periodicamente para refletir mudancas em nossas praticas, tecnologia, requisitos legais ou outros fatores.
- Alteracoes substanciais: Para mudancas significativas que afetem seus direitos ou a forma como tratamos seus dados, notificaremos voce com pelo menos 30 dias de antecedencia por e-mail para o endereco associado a sua conta.
- Alteracoes nao substanciais: Esclarecimentos menores ou atualizacoes de formatacao podem ser feitos sem aviso previo.
- Historico de versoes: A data de "Ultima Atualizacao" no topo desta politica reflete a data da revisao mais recente. O numero da versao segue o versionamento semantico.
Encorajamos voce a revisar esta politica periodicamente. O uso continuado do HearQA apos as alteracoes entrarem em vigor constitui aceitacao da politica atualizada.
16. Contato
Para quaisquer duvidas, preocupacoes ou solicitacoes relacionadas a esta Politica de Privacidade ou aos seus dados pessoais:
- Consultas de privacidade e juridicas: legal@hearqa.com
- Relatos de vulnerabilidades de seguranca: security@hearqa.com
- Suporte geral: support@hearqa.com
Endereco para correspondencia: HC DESENVOLVIMENTO DE SOFTWARES LTDA Rua Guaicui, 715 CEP 30.380-342, Bairro Luxemburgo Belo Horizonte, MG, Brasil
Nosso objetivo e responder a todas as consultas relacionadas a privacidade dentro de 15 dias.