Política de Privacidade
A presente Política de Privacidade explica que dados pessoais tratamos quando utiliza o Probator.ai, com que finalidades, com que fundamento de licitude, com quem os partilhamos, durante quanto tempo os conservamos e quais os direitos que lhe assistem ao abrigo do Regulamento Geral sobre a Proteção de Dados (RGPD) da UE e da lei portuguesa. Aplica-se ao sítio web, ao editor, à API e aos nossos emails.
1. Quem é o responsável
O responsável pelo tratamento dos seus dados pessoais é a Spawncore Unipessoal Lda, NIPC [NIPC], [MORADA DA SEDE], Portugal. Para qualquer questão ou pedido relacionado com privacidade, escreva para privacy@probator.ai.
Quando uma escola, empresa ou outra organização utiliza o Probator.ai para verificar documentos que contêm dados pessoais de outras pessoas (por exemplo, trabalhos de estudantes ou CV de candidatos), essa organização é a responsável pelo tratamento desses dados e nós atuamos como seu subcontratante, nos termos do nosso Acordo de Tratamento de Dados. Nesse caso, dirija os pedidos relativos a esses dados à organização em causa.
2. Que dados tratamos
| Categoria | Exemplos | Origem |
|---|---|---|
| Dados da conta | Endereço de email, nome (facultativo), idioma da interface, plano, data de aceitação dos Termos, horas de início de sessão | O titular |
| Dados de início de sessão | Códigos de utilização única em forma de hash; chaves públicas e nomes de dispositivos associados às chaves de acesso (passkeys); tokens de sessão em forma de hash; agente de utilizador (user-agent) do navegador em cada sessão | O titular, o seu dispositivo |
| Conteúdo | Textos e ficheiros que verifica ou guarda, texto extraído, relatórios e resultados, títulos de documentos | O titular |
| Dados de utilização | Verificações efetuadas, número de palavras, créditos utilizados, número de vezes que analisou cada texto (contado pela impressão digital e indicado nos certificados), chaves de API (armazenadas em forma de hash) e datas da sua utilização | Gerados pelo Serviço |
| Dados de faturação | ID de cliente Stripe, plano, estado da subscrição, período de faturação, país para efeitos fiscais e número de IVA. Os dados do cartão são tratados pela Stripe e nunca chegam até nós. | O titular, Stripe |
| Dados técnicos | Endereço IP (utilizado de forma transitória para segurança e limitação de pedidos), registos de pedidos, relatórios de erros | O seu dispositivo |
| Dados de utilização experimental anónima | Um hash do seu endereço IP com valor aleatório (salt), que muda todos os dias, e os créditos utilizados nesse dia | Gerados pelo Serviço |
| Certificados | ID do certificado, resultados, número de palavras, idioma, impressão digital do texto (SHA-256) e, se optar por os apresentar, o título do documento e o seu nome; o PDF assinado. Se acrescentar um registo de revisão humana: o nome de revisor que indicar, a sua declaração, a data e hora, a impressão digital e a probabilidade de IA da sua primeira verificação, e a percentagem de palavras alteradas (o texto da primeira verificação é utilizado para efetuar este cálculo e não é armazenado) | O titular; gerados pelo Serviço |
| Correspondência | Mensagens que nos envia e as nossas respostas | O titular |
Não solicitamos categorias especiais de dados. O seu conteúdo pode, ainda assim, conter qualquer tipo de informação; evite submeter dados pessoais sensíveis, salvo se tal for necessário.
3. Finalidades e fundamentos de licitude
| Finalidade | Fundamento de licitude (artigo 6.º do RGPD) |
|---|---|
| Prestação do Serviço: execução de verificações, armazenamento de documentos, gestão da sua conta, créditos e chaves de API, início de sessão | Execução do contrato celebrado consigo (artigo 6.º, n.º 1, alínea b)) |
| Faturação, emissão de faturas e cumprimento de obrigações fiscais | Contrato (artigo 6.º, n.º 1, alínea b)) e obrigação jurídica (artigo 6.º, n.º 1, alínea c)) |
| Segurança, prevenção de abusos, limitação de pedidos, aplicação dos limites de créditos e dos nossos Termos | O nosso interesse legítimo num serviço seguro e equitativo (artigo 6.º, n.º 1, alínea f)) |
| Utilização experimental anónima, sem conta | Interesse legítimo em permitir que as pessoas experimentem o Serviço, prevenindo simultaneamente abusos (artigo 6.º, n.º 1, alínea f)) |
| Emissão de certificados e funcionamento da respetiva página pública de verificação | Contrato (artigo 6.º, n.º 1, alínea b)): solicita-nos a emissão de um certificado verificável |
| Emails essenciais do serviço (códigos de início de sessão, avisos de faturação, alterações aos Termos) | Contrato (artigo 6.º, n.º 1, alínea b)) |
| Resposta às suas mensagens e tratamento de reclamações | Contrato ou interesse legítimo (artigo 6.º, n.º 1, alíneas b) e f)) |
| Defesa em processos judiciais | Interesse legítimo (artigo 6.º, n.º 1, alínea f)) |
Estatísticas anónimas. Guardamos totais diários das verificações (por exemplo, quantas verificações encontraram caracteres ocultos ou que percentagem dos resultados de deteção de IA foi inconclusiva, por língua) e publicamo-los mensalmente no nosso blogue. Estes totais não contêm textos, impressões digitais nem dados de contas ou dispositivos, e grupos com menos de 20 verificações nunca são publicados, pelo que não são dados pessoais.
Não vendemos os seus dados pessoais, não os utilizamos para publicidade e não enviamos emails de marketing. Não utilizamos o seu conteúdo para treinar modelos de IA, sejam nossos ou de terceiros.
Nos casos em que nos baseamos em interesses legítimos, pode opor-se ao tratamento a qualquer momento (ver a secção 8).
4. Tratamento por IA e decisões automatizadas
O seu texto é analisado por sistemas automatizados, incluindo o nosso próprio modelo de deteção e modelos de linguagem de terceiros, conforme descrito na nossa Política de IA. Estes resultados constituem informação destinada a si; não tomamos decisões sobre si com base nos mesmos, e o Serviço não foi concebido para tomar decisões que produzam efeitos jurídicos ou que afetem significativamente as pessoas de forma similar (artigo 22.º do RGPD). Os clientes que utilizem os resultados para tomar decisões sobre terceiros devem assegurar a intervenção humana.
5. Com quem partilhamos os dados
Recorremos a prestadores de serviços cuidadosamente selecionados («subcontratantes ulteriores»), que tratam dados por nossa conta ao abrigo de contratos que impõem confidencialidade e segurança. A lista atualizada, com a respetiva função, localização e garantias aplicáveis às transferências, consta da nossa página de subcontratantes ulteriores. Em resumo:
- Cloudflare aloja o Serviço, a respetiva base de dados e o armazenamento de ficheiros, envia os nossos emails e executa o modelo de embeddings utilizado pelo nosso modelo de deteção.
- OpenRouter encaminha pedidos para modelos de linguagem (atualmente da Google e da Anthropic) utilizados nas sugestões de gramática, no teste de reescrita e na leitura especializada. Enviamos o texto a verificar e exigimos que o encaminhamento seja feito apenas para fornecedores que não o armazenem nem o utilizem para treino.
- TOConline, o nosso software de faturação certificado, recebe o nome, a morada, o país, o número de IVA e os montantes necessários para emitir cada fatura, que somos obrigados a conservar nos termos da lei fiscal portuguesa.
- Stripe processa os pagamentos. A Stripe atua como responsável pelo tratamento independente relativamente a alguns dados, por exemplo para efeitos de prevenção de fraude.
- Serviços de pesquisa e académicos (pesquisa na web, OpenAlex, Semantic Scholar) recebem frases curtas do seu texto durante uma verificação de plágio, sem qualquer informação que o identifique.
Os certificados são públicos por natureza. Se criar um certificado, qualquer pessoa que disponha do respetivo ID (por exemplo, a partir do PDF ou do respetivo código QR) pode consultar os seus elementos na nossa página de verificação: os resultados, o número de palavras, o idioma, a impressão digital do texto, a data de emissão, qualquer registo de revisão humana e, se tiver optado por os apresentar, o título do documento e o seu nome. O texto analisado nunca é apresentado nessa página.
Podemos ainda divulgar dados quando a lei ou uma decisão judicial o exija, para proteger os nossos direitos, ou a uma sociedade que adquira o Serviço (caso em que a presente política continua a aplicar-se).
6. Transferências internacionais
A nossa base de dados (contas, créditos, certificados e registos de documentos) e os documentos que guarda são armazenados na Cloudflare, na sua jurisdição da União Europeia: esses dados são armazenados, e a base de dados é executada, apenas na UE. Os pedidos são tratados pela rede global da Cloudflare, pelo que um pedido pode ser tratado momentaneamente no centro de dados mais próximo de si, dentro ou fora da UE. O texto enviado a um modelo de linguagem durante uma verificação é tratado pelos prestadores descritos na secção 5, que podem estar fora da UE. Alguns subcontratantes ulteriores estão estabelecidos, ou podem tratar dados, nos Estados Unidos ou noutros países fora do Espaço Económico Europeu. Nesses casos, baseamo-nos numa decisão de adequação (incluindo o Quadro de Privacidade de Dados UE-EUA, para as empresas certificadas) ou nas Cláusulas Contratuais-Tipo da Comissão Europeia, em conjunto com garantias adicionais, como a cifragem em trânsito. Pode solicitar-nos uma cópia das garantias aplicáveis.
7. Prazos de conservação
| Dados | Conservação |
|---|---|
| Dados da conta e de utilização | Enquanto a sua conta existir; eliminados quando elimina a sua conta |
| Documentos guardados e respetivos relatórios | Até que os elimine ou elimine a sua conta |
| Texto verificado sem ser guardado | Não é armazenado na sua conta. Uma cópia do relatório pode permanecer numa cache interna até 24 horas, para que uma verificação idêntica não seja cobrada duas vezes. Os resultados de plágio nunca são guardados em cache. |
| Impressões digitais da biblioteca de comparação | Até que elimine a sua conta |
| Certificados e respetivos PDF | Até que elimine a sua conta (os certificados revogados permanecem visíveis como «revogados» até essa data) |
| Códigos de início de sessão de utilização única | 10 minutos (eliminados após utilização) |
| Sessões | 30 dias, ou até terminar a sessão |
| Contador de utilização experimental anónima | 1 dia (a chave de hash muda diariamente) |
| Registos do servidor | Até 30 dias |
| Cópias de segurança da base de dados | Até 30 dias, após os quais os dados eliminados deixam de ser recuperáveis |
| Registos de faturação e fiscais | 10 anos, conforme exigido pela legislação fiscal portuguesa (conservados pela Stripe e na nossa contabilidade) |
8. Os seus direitos
Tem o direito de:
- acesso aos seus dados pessoais e de receber uma cópia dos mesmos;
- retificação de dados inexatos;
- apagamento dos seus dados («direito a ser esquecido»);
- limitação do tratamento em determinados casos;
- portabilidade dos dados: receber os seus dados num formato estruturado, de uso corrente e de leitura automática;
- oposição ao tratamento baseado em interesses legítimos;
- não ficar sujeito a decisões tomadas exclusivamente com base no tratamento automatizado que produzam efeitos jurídicos ou efeitos similares.
Pode exercer vários destes direitos diretamente: em Conta → Privacidade e dados pode descarregar todos os seus dados num ficheiro JSON e eliminar a sua conta. Para qualquer outro pedido, escreva para privacy@probator.ai. Respondemos no prazo de um mês. Podemos pedir-lhe que confirme a sua identidade, por exemplo respondendo a partir do endereço de email associado à sua conta.
Tem também o direito de apresentar reclamação a uma autoridade de controlo, em especial à Comissão Nacional de Proteção de Dados (CNPD), www.cnpd.pt, ou à autoridade do seu país de residência.
9. Segurança
Protegemos os seus dados através de cifragem em trânsito (TLS) e em repouso, início de sessão sem palavra-passe (códigos por email e chaves de acesso), armazenamento em forma de hash de códigos, tokens de sessão e chaves de API, controlos de acesso e separação, por conta, dos documentos armazenados. Apenas pessoal autorizado pode aceder aos sistemas de produção, e apenas quando necessário. Nenhum sistema é totalmente seguro; se uma violação de dados pessoais for suscetível de implicar um risco para si, informá-lo-emos a si e à autoridade de controlo, nos termos exigidos por lei.
10. Crianças
O Serviço não se destina a crianças com menos de 13 anos. As pessoas com idades entre os 13 e os 16 anos só o podem utilizar com o consentimento dos pais ou do representante legal, ou através de uma instituição que tenha obtido esse consentimento, conforme descrito nos nossos Termos.
11. Cookies
Utilizamos apenas cookies e mecanismos de armazenamento semelhantes que sejam estritamente necessários ao Serviço, como o cookie de sessão que mantém a sua sessão iniciada. Não utilizamos cookies analíticos nem de publicidade. Consulte a nossa Política de Cookies.
12. Alterações à presente política
Publicaremos qualquer atualização nesta página, com uma nova data. Se as alterações forem relevantes, informá-lo-emos também por email ou no Serviço antes de produzirem efeitos.