Esta Política de Privacidade também está publicada em inglês. Ambas as versões são autoritativas; em caso de conflito entre as duas, a versão em português prevalece para titulares de dados brasileiros e a versão em inglês prevalece para os demais.
1. Quem somos
A Graphor é operada pela SYNAPSE INOVAÇÃO E TECNOLOGIA LTDA. (“Synapse,” “Graphor,” “nós”), sociedade constituída segundo as leis da República Federativa do Brasil, com sede no Brasil. Para comunicações relacionadas à privacidade, incluindo o exercício dos direitos do titular, entre em contato pelo endereço privacy@graphorlm.com. A caixa postal de privacidade é monitorada pela Synapse e encaminhada ao time responsável em até um dia útil; respostas substantivas são fornecidas dentro dos prazos exigidos pela legislação aplicável (15 dias pela LGPD art. 19, II para confirmação e acesso — a Synapse aplica o mesmo prazo de 15 dias por analogia aos demais direitos do art. 18 como melhor prática; um mês pelo GDPR art. 12).2. Escopo desta Política
Esta Política aplica-se a:- A aplicação Graphor (
https://app.graphorlm.com) - O site de documentação da Graphor (
https://docs.graphorlm.com) - O site institucional da Graphor (
https://graphorlm.com) - A API REST, os SDKs e os transportes MCP da Graphor
- Comunicações da Synapse direcionadas a clientes (e-mail, tickets de suporte, notificações in-app)
3. Dados pessoais que coletamos
Coletamos dados pessoais nas categorias abaixo. A base legal de cada categoria está em §5; o prazo de retenção em §7.4. Como utilizamos os dados pessoais
Utilizamos cada categoria de dados pessoais somente para as finalidades listadas abaixo. Não vendemos dados pessoais e não os utilizamos para finalidades além das aqui descritas sem o seu consentimento explícito.5. Bases legais para o tratamento
Nos termos da LGPD art. 7º e do GDPR art. 6, tratamos dados pessoais com uma ou mais das seguintes bases legais:
Não recorremos às bases “proteção da vida” ou “execução de políticas públicas” para nenhuma atividade de tratamento.
6. Compartilhamento de dados pessoais (suboperadores)
Compartilhamos dados pessoais com os suboperadores listados na nossa página de Suboperadores. A lista é versionada e inclui o papel de cada suboperador, as categorias de dados que com ele compartilhamos, a região onde processa os dados e o instrumento contratual sob o qual o engajamos. Em resumo, os suboperadores estão organizados nos seguintes grupos:- Infraestrutura em nuvem — Google Cloud Platform (hospedagem em produção), Amazon Web Services (servir modelos de IA via Bedrock), Neo4j AuraDB (banco de grafo gerenciado).
- Provedores de modelos de IA — Anthropic (via AWS Bedrock), OpenAI (embeddings), Cerebras (enriquecimento de trechos e tier rápido).
- Pagamento — Stripe (assinaturas e faturamento).
- Autenticação — Firebase Authentication (login Google).
- Observabilidade — Langfuse self-hosted (rastreamento operacional).
- Analytics do site institucional — Google Analytics 4 (gated por consentimento, somente no site institucional; regido pelo Google Measurement Controller-Controller Data Protection Terms — ver §10).
7. Retenção e eliminação
Retemos dados pessoais somente pelo tempo necessário para cumprir as finalidades para as quais foram coletados, sujeito a períodos maiores quando exigido por lei — incluindo obrigações brasileiras de retenção fiscal de 5 anos sob o CTN art. 173 (decadência) e CC art. 206, § 5º (prescrição quinquenal para cobrança de créditos), além dos prazos específicos para NFS-e e ICMS sob a legislação tributária estadual e municipal aplicável. As regras específicas de retenção por categoria de dado — incluindo a postura retenção indefinida até a DELEÇÃO explícita para Conteúdo do Cliente e Conversações, e o TTL limitado para traces de observabilidade — estão documentadas em detalhe na página Data Retention. Você pode solicitar a eliminação a qualquer momento:- Fontes e conversações via DSR API (
DELETE /api/v1/sources/{file_id}eDELETE /api/v1/conversations/{conversation_id}). - Traces de observabilidade via a mesma DSR API (
DELETE /api/v1/dsr/traces). - Eliminação de conta enviando e-mail para privacy@graphorlm.com — a Synapse processa a eliminação em até 15 dias corridos da solicitação, aplicando o prazo da LGPD art. 19, II (confirmação/acesso) por analogia como melhor prática. Ver Data Retention §1.
8. Uso de modelos de IA e treinamento
Não utilizamos o Conteúdo do Cliente para treinar nenhum modelo de IA — nem os modelos próprios da Synapse nem os de qualquer suboperador. Este é um compromisso contratual apoiado em três camadas:- Os Termos de Uso da Synapse: “Synapse does not train AI models using User Content.”
- A cláusula contratual de não-treinamento de cada suboperador de IA, com citações verbatim publicadas na página Model Use and Training §4.
- Controles operacionais: a Synapse não opta por participar de programas de treinamento dos provedores, não mantém pipeline de fine-tuning sobre corpora de cliente e não disponibiliza flag de API que faria com que Conteúdo do Cliente fosse utilizado para treinamento.
9. Seus direitos e como exercê-los
Nos termos da LGPD art. 18 e do GDPR art. 15–22, você tem os seguintes direitos quanto aos dados pessoais que mantemos sobre você:
Respondemos às solicitações dos titulares dentro dos prazos exigidos pela legislação aplicável (15 dias pela LGPD art. 19, II para confirmação e acesso — a Synapse aplica o mesmo prazo de 15 dias por analogia aos demais direitos do art. 18 como melhor prática; um mês pelo GDPR art. 12, com possível extensão para solicitações complexas). A primeira resposta inclui a informação solicitada ou, quando precisamos verificar sua identidade ou escopar melhor a solicitação, uma descrição do próximo passo.
10. Transferência internacional de dados pessoais
Processamos dados pessoais nos Estados Unidos. A região de produção relevante (us-central1, Iowa, EUA) e as regiões dos provedores de IA estão documentadas na página Data Residency.
Nos termos da LGPD art. 33, II, b (cláusulas contratuais específicas ou cláusulas-padrão contratuais) e do GDPR art. 44–49, as transferências internacionais são cobertas por:
- Google Cloud Data Processing Addendum, incorporando as Standard Contractual Clauses 2021/914 (cobre a infraestrutura em nuvem de produção, incluindo identidade).
- Google Measurement Controller-Controller Data Protection Terms (aplicáveis apenas em visitas ao site institucional com consentimento, quando o Google Analytics 4 é carregado).
- AWS Data Processing Addendum, incorporando as Standard Contractual Clauses (cobre AWS Bedrock).
- OpenAI Data Processing Addendum, com inscrição no Zero Data Retention.
- Termos e Política de Privacidade da Cerebras, com compromisso explícito de zero retenção.
- Stripe Data Processing Addendum, incorporando as Standard Contractual Clauses.
- Neo4j AuraDB Data Processing Addendum, incorporando as Standard Contractual Clauses.
11. Segurança
Protegemos os dados pessoais com controles padrão de indústria — incluindo criptografia em repouso (AES-256 com chaves gerenciadas pelo provedor de nuvem por padrão; chaves de criptografia gerenciadas pelo cliente mediante solicitação na tier enterprise), criptografia em trânsito (TLS 1.2+), isolamento lógico de tenants, tokens de API por projeto com TTL e auditoria, e SLA de notificação de incidentes de 72 horas. O inventário completo está no Trust Center. Nenhum sistema é completamente seguro. Quando sofremos um incidente de segurança confirmado que afete seus dados pessoais, notificamos você em até 72 horas após a confirmação interna, conforme nosso compromisso em Incident Response.12. Cookies e tecnologias similares
Os sites da Graphor utilizam cookies em duas categorias:- Cookies estritamente necessários — exigidos para operar o Serviço (cookies de sessão, tokens de autenticação, proteção CSRF). Não estão sujeitos a consentimento por serem necessários à prestação do Serviço solicitado.
- Cookies de analytics — Google Analytics, carregado somente após você conceder consentimento via o banner de cookies no site institucional. Cookies de analytics não são carregados nas rotas legais (
/privacy-policy,/terms-of-service) independentemente do consentimento. Você pode revogar o consentimento a qualquer momento pelo link de preferências de cookies no rodapé.
13. Privacidade de crianças
O Serviço não é direcionado a crianças menores da idade da maioridade civil (tipicamente 18 anos) em sua jurisdição. Não coletamos conscientemente dados pessoais dessas crianças. Se você acredita que uma criança forneceu dados pessoais a nós, entre em contato pelo privacy@graphorlm.com e eliminaremos os dados.14. Alterações nesta Política
Podemos atualizar esta Política periodicamente. Quando o fizermos, a data de “Última atualização” no cabeçalho será modificada e o histórico de mudanças abaixo registrará a alteração. Para mudanças materiais, notificamos os usuários por e-mail e publicamos aviso destacado no Serviço por pelo menos 30 dias antes de a mudança entrar em vigor.15. Histórico de mudanças
Contato
- Privacidade, solicitações de titular e questões de DPA: privacy@graphorlm.com
- Inscrição em notificações de alterações da política de privacidade e suboperadores: subprocessors@graphorlm.com
- Suporte ao cliente: support@graphorlm.com

