Política de Privacidade
Em vigor desde 28 de setembro de 2026 · versão 1.3
1. Visão Geral e Arquitetura Privacy-by-Design
A Lauda foi desenvolvida com base no princípio de privacidade desde a concepção (Privacy by Design) e privacidade por padrão (Privacy by Default), estruturada especificamente para atender ao dever de sigilo profissional dos advogados e escritórios jurídicos (Art. 34, VII da Lei nº 8.906/1994 - Estatuto da OAB, e Código de Ética e Disciplina da OAB) e aos ditames da Lei Geral de Proteção de Dados Pessoais (LGPD - Lei nº 13.709/2018).
Nossa aplicação opera sob o modelo local-first: todos os autos processuais, peças, minutas, contratos, notas e arquivos anexos (PDFs, DOCX) permanecem salvos exclusivamente no armazenamento local do computador do usuário ou nos repositórios privados do seu escritório. O portal web (uselauda.com) atua exclusivamente na autenticação segura da conta, gestão de licenças/assinaturas e roteamento transitório e criptografado de inteligência artificial.
2. Definição de Papéis: Controlador vs. Operador
Em observância aos artigos 5º, VI e VII, e 37 a 40 da LGPD:
- O Usuário / Escritório de Advocacia é o CONTROLADOR dos dados pessoais e sensíveis contidos nos documentos, processos e clientes cadastrados. Cabe ao usuário determinar as finalidades e as bases legais adequadas (Arts. 7º e 11 da LGPD) para a coleta e o processamento de dados dos seus clientes e partes contrárias no exercício regular de direitos em processo judicial ou consultivo.
- A Lauda atua como OPERADORA do conteúdo jurídico processado sob instrução do usuário. Para dados de conta, autenticação, faturamento, segurança, prevenção a abuso e administração do próprio serviço, a Lauda atua como CONTROLADORA, pois define as finalidades e os meios necessários a essas operações.
3. Dados Pessoais Tratados, Finalidades e Bases Legais
A Lauda coleta e trata apenas o volume estritamente mínimo de dados indispensáveis à operacionalização do serviço (Art. 6º, III da LGPD - Princípio da Necessidade):
| Categoria de Dados | Finalidade do Tratamento | Base Legal (LGPD) |
|---|---|---|
| Dados de Conta: E-mail profissional, nome de exibição e identificador único da conta. | Autenticação sem senha via Magic Link/OTP, identificação de licença e gestão do plano. | Art. 7º, V (Execução de Contrato). |
| Registros de Conexão: Endereço IP, data e hora de acesso ao portal e identificador de sessão. | Cumprimento obrigatório de guarda de registros de acesso e segurança da informação. | Art. 7º, II (Cumprimento de Obrigação Legal - Art. 15 da Lei nº 12.965/2014 - Marco Civil). |
| Telemetria e Mensuração de IA: UC e tokens, tipo e estágio da tarefa, latência, status, navegação entre áreas, criação/importação/exportação de arquivos e decisões de aceitar, editar, rejeitar ou desfazer propostas. Também a categoria do pedido feito à IA (por exemplo, “pesquisa”, “agenda” ou “redação”, a partir de uma lista fixa), as ferramentas usadas, se uma ação proposta pelo chat foi confirmada ou recusada e o uso de recursos como avisos, agenda e financeiro, apenas em contagens e opções de lista (sem valores em reais, datas de vencimento ou nomes). A lista é fechada e não aceita texto do documento, nomes das partes nem o conteúdo da conversa. Os dados de uso podem ser desligados em Preferências › Segurança; a medição de UC e tokens continua, pois é necessária para aplicar a franquia contratada. | Aplicação da franquia, apuração de custos, diagnóstico de estabilidade e avaliação de quais fluxos entregam valor, sem formar perfil publicitário. | Art. 7º, V (Execução de Contrato) e Art. 7º, IX (Legítimo Interesse). |
| Dados de Faturamento: Histórico de pagamentos, plano contratado e status da assinatura Pro (processados por gateway seguro). | Cobrança recorrente da assinatura, emissão de notas fiscais e obrigações tributárias. | Art. 7º, II (Obrigação Legal/Fiscal) e Art. 7º, V (Contrato). |
4. Conteúdo enviado à IA
Quando o usuário solicita uma análise, edição ou redação, apenas o contexto selecionado para aquela solicitação é enviado ao serviço de IA por conexões HTTPS/TLS. Esse contexto segue como o usuário o escreveu, inclusive os dados pessoais nele presentes, como nomes, documentos e endereços das partes, porque a IA precisa deles para redigir a qualificação, corrigir dados e posicionar cada informação na peça. O usuário deve selecionar e minimizar o conteúdo enviado conforme o sigilo profissional, os contratos e as bases legais aplicáveis (Arts. 7º e 11 da LGPD).
O serviço de IA é contratado com retenção zero de dados (Zero Data Retention): o conteúdo das solicitações e das respostas não é armazenado pelo provedor depois do processamento e não é usado para treinar modelos. O parâmetro store: false também impede que a resposta seja guardada como estado da aplicação. Quando a tarefa inclui pesquisa na internet, as consultas enviadas ao buscador não levam nome, CPF, RG, e-mail, telefone nem número de processo das partes.
5. Integração com a Google Agenda
A conexão com a Google Agenda é opcional e só acontece quando o usuário escolhe Conectar Google Agenda no aplicativo e autoriza o acesso na tela de consentimento do Google. A Lauda solicita um único escopo, https://www.googleapis.com/auth/calendar.events, e acessa somente a agenda principal da conta conectada.
- Dados acessados: título, data e hora de início e fim, indicação de dia inteiro e descrição dos eventos no período exibido ou consultado. A Lauda não lê convidados, anexos, outras agendas, contatos, e-mails nem qualquer outro dado da conta Google.
- Para que são usados: mostrar os compromissos da Google Agenda ao lado dos prazos e eventos da Lauda; criar na Google Agenda os prazos e compromissos que o usuário decide agendar; editar ou apagar, a pedido do usuário, eventos criados ou exibidos pela Lauda; e responder às perguntas que o próprio usuário faz no chat sobre a sua agenda.
- Onde ficam: o aplicativo se comunica diretamente com a API do Google a partir do computador do usuário. Os eventos não são armazenados nos servidores da Lauda; eles só passam pelo portal, de forma transitória, na situação descrita no item seguinte. O token de acesso fica apenas no computador, criptografado pelo cofre do sistema operacional (DPAPI no Windows).
- Uso pela IA: quando o usuário pergunta ao chat sobre a sua agenda, o título, as datas e até 500 caracteres da descrição dos eventos do período consultado são incluídos, apenas naquela solicitação, no contexto enviado ao provedor de IA pelo roteamento transitório do portal, nas condições da seção 4. Esses dados não são usados para treinar modelos de IA, próprios ou de terceiros.
- O que a Lauda não faz: não vende, não aluga e não compartilha dados da Google Agenda com terceiros, não os usa para publicidade, perfis de usuário ou avaliação de crédito, e não permite que pessoas da equipe os leiam. A única exceção seria um pedido expresso do usuário para uma situação de suporte específica, ou uma obrigação legal.
- Como revogar: em Agenda › Google Agenda › Desconectar, o aplicativo revoga a autorização junto ao Google e apaga o token guardado no computador. O acesso também pode ser removido a qualquer momento em myaccount.google.com/permissions. Os eventos continuam na Google Agenda do usuário; a Lauda não guarda cópia deles.
O uso e a transferência, pela Lauda, de informações recebidas das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.
Lauda's use and transfer of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
6. Política de Cookies e Armazenamento Local
Em consonância com as melhores práticas de transparência, a Lauda utiliza exclusivamente cookies estritamente necessários para o funcionamento do portal:
- Cookies de Sessão e Segurança: Cookies criptografados (HTTP-Only e SameSite=Lax/Strict) para manter a autenticação do usuário e prevenir ataques de falsificação de solicitação entre sites (CSRF);
- Preferências de Interface: Armazenamento local da preferência de tema visual (claro, escuro ou do sistema).
Não utilizamos cookies de terceiros para rastreamento de comportamento, publicidade direcionada ou comercialização de perfis de navegação.
7. Compartilhamento e Subprocessadores de Dados
A Lauda não comercializa dados pessoais sob nenhuma hipótese. O compartilhamento ocorre única e exclusivamente com subprocessadores de infraestrutura tecnológica essenciais à operação, sob estritos acordos de confidencialidade e segurança (Data Processing Agreements - DPA):
- Provedores de Nuvem e Edge Computing: Hospedagem de servidores e proteção contra ataques DDoS (Cloudflare, Inc. e Vercel, Inc.);
- Provedores de Modelos de Linguagem: provedores corporativos de inferência de IA sujeitos às configurações e políticas de retenção descritas neste documento;
- Gateways de Pagamento: Processamento seguro de transações e cartões de crédito em ambiente certificado PCI-DSS.
Transferência Internacional de Dados: Servidores de inferência ou CDN podem estar fora do Brasil. Quando isso ocorrer, a Lauda adota os mecanismos contratuais e as medidas de segurança aplicáveis ao Art. 33 da LGPD e às regras vigentes da ANPD.
8. Medidas Técnicas de Segurança e Notificação de Incidentes
Empregamos medidas técnicas, administrativas e organizacionais adequadas para proteger os dados pessoais contra acessos não autorizados e incidentes de segurança:
- Criptografia em trânsito via protocolo HTTPS/TLS entre os componentes do serviço;
- Criptografia de credenciais locais no cofre nativo do sistema operacional (Windows Credential Manager / DPAPI / macOS Keychain);
- Armazenamento de tokens de autenticação exclusivamente em formato de hash criptográfico com sal (SHA-256 / HMAC);
- Isolamento de sessões de usuário e mecanismos de revogação remota instantânea de dispositivos conectados;
- Notificação de Incidentes (Art. 48 da LGPD): Quando atuar como operadora, a Lauda informará o controlador sem demora injustificada para que ele avalie e cumpra as comunicações cabíveis. Quando atuar como controladora e o incidente puder acarretar risco ou dano relevante aos titulares, comunicará a ANPD e os titulares afetados no prazo regulamentar aplicável, atualmente de três dias úteis contados do conhecimento do incidente, com as informações exigidas pela regulamentação.
9. Prazo de Retenção e Descarte de Dados
Os dados pessoais tratados pelo portal são mantidos apenas pelo período estritamente necessário para cumprir as finalidades para as quais foram coletados:
- Registros de acesso mantidos pela infraestrutura: Quando a Lauda se enquadrar como provedora de aplicações, são preservados pelo prazo legal aplicável, atualmente de 6 (seis) meses. Desafios OTP, tickets e hashes usados apenas para limitação de abuso são eliminados automaticamente depois de expirados e transcorrido o prazo técnico de segurança;
- Telemetria sanitizada: A fila local conserva eventos pendentes por até 14 dias; eventos aceitos pelo portal são eliminados automaticamente após 90 dias. Ao desligar os dados de uso, os eventos ainda não enviados são apagados do computador;
- Dados de Cadastro e Licença: Mantidos enquanto a conta estiver ativa;
- Exclusão da conta: O autoatendimento fica disponível após o encerramento do período pago, para impedir cobranças sem conta ativa. Ele elimina os dados operacionais e anonimiza o cadastro. Registros fiscais e transacionais estritamente necessários podem permanecer pelos prazos legais, sem uso para restabelecer o perfil. Os arquivos locais salvos no computador do usuário não são afetados.
10. Direitos dos Titulares de Dados (Artigo 18 da LGPD)
Na qualidade de titular de dados pessoais, o usuário pode exercer a qualquer momento, de forma facilitada e gratuita, todos os direitos assegurados pelo Artigo 18 da LGPD:
- Confirmação da existência de tratamento;
- Acesso completo e transparente aos seus dados cadastrais;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- Portabilidade dos dados a outro fornecedor de serviço, mediante requisição expressa;
- Eliminação dos dados pessoais tratados com consentimento;
- Informação sobre entidades públicas e privadas com as quais compartilhamos dados;
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
- Revogação do consentimento concedido anteriormente.
11. Encarregado pelo Tratamento de Dados (DPO) e Canal de Contato
Para exercer quaisquer de seus direitos de titular, tirar dúvidas sobre o tratamento de dados pessoais, notificar incidentes de segurança ou apresentar manifestações relacionadas à privacidade, entre em contato direto com o nosso Encarregado de Proteção de Dados (DPO):
Canal de Privacidade e Proteção de Dados (DPO Lauda)
E-mail direto do Encarregado: privacidade@uselauda.com
Portal Oficial: https://uselauda.com
Tempo médio de resposta a requisições de titulares: até 15 (quinze) dias úteis, conforme regulamentação da Autoridade Nacional de Proteção de Dados (ANPD).
12. Atualizações desta Política e Legislação Aplicável
Esta Política de Privacidade é regida pelas leis da República Federativa do Brasil, em especial a Lei nº 13.709/2018 (LGPD) e a Lei nº 12.965/2014 (Marco Civil da Internet). Reservamo-nos o direito de atualizar este documento periodicamente para refletir aprimoramentos de segurança, novas funcionalidades e orientações regulatórias da ANPD. Alterações relevantes serão comunicadas com destaque no portal ou no aplicativo.