Skip to main content
Esta Política de Privacidade também está publicada em inglês. Ambas as versões são autoritativas; em caso de conflito entre as duas, a versão em português prevalece para titulares de dados brasileiros e a versão em inglês prevalece para os demais.

1. Quem somos

A Graphor é operada pela SYNAPSE INOVAÇÃO E TECNOLOGIA LTDA. (“Synapse,” “Graphor,” “nós”), sociedade constituída segundo as leis da República Federativa do Brasil, com sede no Brasil. Para comunicações relacionadas à privacidade, incluindo o exercício dos direitos do titular, entre em contato pelo endereço privacy@graphorlm.com. A caixa postal de privacidade é monitorada pela Synapse e encaminhada ao time responsável em até um dia útil; respostas substantivas são fornecidas dentro dos prazos exigidos pela legislação aplicável (15 dias pela LGPD art. 19, II para confirmação e acesso — a Synapse aplica o mesmo prazo de 15 dias por analogia aos demais direitos do art. 18 como melhor prática; um mês pelo GDPR art. 12).

2. Escopo desta Política

Esta Política aplica-se a:
  • A aplicação Graphor (https://app.graphorlm.com)
  • O site de documentação da Graphor (https://docs.graphorlm.com)
  • O site institucional da Graphor (https://graphorlm.com)
  • A API REST, os SDKs e os transportes MCP da Graphor
  • Comunicações da Synapse direcionadas a clientes (e-mail, tickets de suporte, notificações in-app)
Esta Política não se aplica a serviços de terceiros que se integram à Graphor em seu nome (sua esteira de CI/CD, suas aplicações downstream). Esses serviços são regidos pelas respectivas notas de privacidade.

3. Dados pessoais que coletamos

Coletamos dados pessoais nas categorias abaixo. A base legal de cada categoria está em §5; o prazo de retenção em §7.

4. Como utilizamos os dados pessoais

Utilizamos cada categoria de dados pessoais somente para as finalidades listadas abaixo. Não vendemos dados pessoais e não os utilizamos para finalidades além das aqui descritas sem o seu consentimento explícito.

5. Bases legais para o tratamento

Nos termos da LGPD art. 7º e do GDPR art. 6, tratamos dados pessoais com uma ou mais das seguintes bases legais: Não recorremos às bases “proteção da vida” ou “execução de políticas públicas” para nenhuma atividade de tratamento.

6. Compartilhamento de dados pessoais (suboperadores)

Compartilhamos dados pessoais com os suboperadores listados na nossa página de Suboperadores. A lista é versionada e inclui o papel de cada suboperador, as categorias de dados que com ele compartilhamos, a região onde processa os dados e o instrumento contratual sob o qual o engajamos. Em resumo, os suboperadores estão organizados nos seguintes grupos:
  • Infraestrutura em nuvem — Google Cloud Platform (hospedagem em produção), Amazon Web Services (servir modelos de IA via Bedrock), Neo4j AuraDB (banco de grafo gerenciado).
  • Provedores de modelos de IA — Anthropic (via AWS Bedrock), OpenAI (embeddings), Cerebras (enriquecimento de trechos e tier rápido).
  • Pagamento — Stripe (assinaturas e faturamento).
  • Autenticação — Firebase Authentication (login Google).
  • Observabilidade — Langfuse self-hosted (rastreamento operacional).
  • Analytics do site institucional — Google Analytics 4 (gated por consentimento, somente no site institucional; regido pelo Google Measurement Controller-Controller Data Protection Terms — ver §10).
Inscreva-se em subprocessors@graphorlm.com para ser notificado com pelo menos 30 dias de antecedência sobre alterações materiais na lista de suboperadores, exceto quando uma alteração imediata for necessária para remediar um incidente de segurança. Não vendemos dados pessoais nem os compartilhamos para publicidade comportamental.

7. Retenção e eliminação

Retemos dados pessoais somente pelo tempo necessário para cumprir as finalidades para as quais foram coletados, sujeito a períodos maiores quando exigido por lei — incluindo obrigações brasileiras de retenção fiscal de 5 anos sob o CTN art. 173 (decadência) e CC art. 206, § 5º (prescrição quinquenal para cobrança de créditos), além dos prazos específicos para NFS-e e ICMS sob a legislação tributária estadual e municipal aplicável. As regras específicas de retenção por categoria de dado — incluindo a postura retenção indefinida até a DELEÇÃO explícita para Conteúdo do Cliente e Conversações, e o TTL limitado para traces de observabilidade — estão documentadas em detalhe na página Data Retention. Você pode solicitar a eliminação a qualquer momento:
  • Fontes e conversações via DSR API (DELETE /api/v1/sources/{file_id} e DELETE /api/v1/conversations/{conversation_id}).
  • Traces de observabilidade via a mesma DSR API (DELETE /api/v1/dsr/traces).
  • Eliminação de conta enviando e-mail para privacy@graphorlm.com — a Synapse processa a eliminação em até 15 dias corridos da solicitação, aplicando o prazo da LGPD art. 19, II (confirmação/acesso) por analogia como melhor prática. Ver Data Retention §1.
Documentos fiscais são retidos pelo prazo exigido pela legislação tributária e contábil brasileira, mesmo após a eliminação da conta.

8. Uso de modelos de IA e treinamento

Não utilizamos o Conteúdo do Cliente para treinar nenhum modelo de IA — nem os modelos próprios da Synapse nem os de qualquer suboperador. Este é um compromisso contratual apoiado em três camadas:
  1. Os Termos de Uso da Synapse: “Synapse does not train AI models using User Content.”
  2. A cláusula contratual de não-treinamento de cada suboperador de IA, com citações verbatim publicadas na página Model Use and Training §4.
  3. Controles operacionais: a Synapse não opta por participar de programas de treinamento dos provedores, não mantém pipeline de fine-tuning sobre corpora de cliente e não disponibiliza flag de API que faria com que Conteúdo do Cliente fosse utilizado para treinamento.
A página Model Use and Training descreve o quadro completo: quais provedores servem cada tier de inferência, quais dados chegam a cada provedor e os compromissos contratuais de cada um.

9. Seus direitos e como exercê-los

Nos termos da LGPD art. 18 e do GDPR art. 15–22, você tem os seguintes direitos quanto aos dados pessoais que mantemos sobre você: Respondemos às solicitações dos titulares dentro dos prazos exigidos pela legislação aplicável (15 dias pela LGPD art. 19, II para confirmação e acesso — a Synapse aplica o mesmo prazo de 15 dias por analogia aos demais direitos do art. 18 como melhor prática; um mês pelo GDPR art. 12, com possível extensão para solicitações complexas). A primeira resposta inclui a informação solicitada ou, quando precisamos verificar sua identidade ou escopar melhor a solicitação, uma descrição do próximo passo.

10. Transferência internacional de dados pessoais

Processamos dados pessoais nos Estados Unidos. A região de produção relevante (us-central1, Iowa, EUA) e as regiões dos provedores de IA estão documentadas na página Data Residency. Nos termos da LGPD art. 33, II, b (cláusulas contratuais específicas ou cláusulas-padrão contratuais) e do GDPR art. 44–49, as transferências internacionais são cobertas por:
  • Google Cloud Data Processing Addendum, incorporando as Standard Contractual Clauses 2021/914 (cobre a infraestrutura em nuvem de produção, incluindo identidade).
  • Google Measurement Controller-Controller Data Protection Terms (aplicáveis apenas em visitas ao site institucional com consentimento, quando o Google Analytics 4 é carregado).
  • AWS Data Processing Addendum, incorporando as Standard Contractual Clauses (cobre AWS Bedrock).
  • OpenAI Data Processing Addendum, com inscrição no Zero Data Retention.
  • Termos e Política de Privacidade da Cerebras, com compromisso explícito de zero retenção.
  • Stripe Data Processing Addendum, incorporando as Standard Contractual Clauses.
  • Neo4j AuraDB Data Processing Addendum, incorporando as Standard Contractual Clauses.
Clientes no Espaço Econômico Europeu, Suíça ou Reino Unido: as Standard Contractual Clauses acima incluem os módulos exigidos para transferências processador-a-processador e controlador-a-processador nos termos do GDPR art. 46(2)(c). Cópias estão disponíveis mediante NDA pelo privacy@graphorlm.com.

11. Segurança

Protegemos os dados pessoais com controles padrão de indústria — incluindo criptografia em repouso (AES-256 com chaves gerenciadas pelo provedor de nuvem por padrão; chaves de criptografia gerenciadas pelo cliente mediante solicitação na tier enterprise), criptografia em trânsito (TLS 1.2+), isolamento lógico de tenants, tokens de API por projeto com TTL e auditoria, e SLA de notificação de incidentes de 72 horas. O inventário completo está no Trust Center. Nenhum sistema é completamente seguro. Quando sofremos um incidente de segurança confirmado que afete seus dados pessoais, notificamos você em até 72 horas após a confirmação interna, conforme nosso compromisso em Incident Response.

12. Cookies e tecnologias similares

Os sites da Graphor utilizam cookies em duas categorias:
  • Cookies estritamente necessários — exigidos para operar o Serviço (cookies de sessão, tokens de autenticação, proteção CSRF). Não estão sujeitos a consentimento por serem necessários à prestação do Serviço solicitado.
  • Cookies de analytics — Google Analytics, carregado somente após você conceder consentimento via o banner de cookies no site institucional. Cookies de analytics não são carregados nas rotas legais (/privacy-policy, /terms-of-service) independentemente do consentimento. Você pode revogar o consentimento a qualquer momento pelo link de preferências de cookies no rodapé.
Não utilizamos cookies de marketing ou publicidade e não participamos de redes de publicidade comportamental cross-site.

13. Privacidade de crianças

O Serviço não é direcionado a crianças menores da idade da maioridade civil (tipicamente 18 anos) em sua jurisdição. Não coletamos conscientemente dados pessoais dessas crianças. Se você acredita que uma criança forneceu dados pessoais a nós, entre em contato pelo privacy@graphorlm.com e eliminaremos os dados.

14. Alterações nesta Política

Podemos atualizar esta Política periodicamente. Quando o fizermos, a data de “Última atualização” no cabeçalho será modificada e o histórico de mudanças abaixo registrará a alteração. Para mudanças materiais, notificamos os usuários por e-mail e publicamos aviso destacado no Serviço por pelo menos 30 dias antes de a mudança entrar em vigor.

15. Histórico de mudanças

Contato