Tratamento de Dados e Segurança

1. Escopo

Esta página consolida os compromissos da Maritaca Inteligência Artificial Ltda. (CNPJ 48.565.396/0001-40) sobre o tratamento dos dados enviados por clientes à API Maritaca e às demais superfícies do serviço, nos termos da Lei Geral de Proteção de Dados (Lei nº 13.709/2018). Ela complementa a Política de Privacidade e os Termos & Condições, e serve de referência para processos de due diligence e para a celebração de Acordos de Tratamento de Dados (DPA).

2. Uso de dados para treinamento de modelos

Os dados enviados pelos clientes por meio da API não são utilizados, sob nenhuma hipótese, para treinamento, re-treinamento, ajuste fino (fine-tuning), pré-treinamento contínuo, aprendizado por reforço (RLHF ou similares), destilação, avaliação de modelos, nem para qualquer outra finalidade de desenvolvimento ou calibração de modelos de inteligência artificial da Maritaca AI ou de terceiros. Esse compromisso abrange os prompts e demais conteúdos de entrada, as respostas geradas pelos modelos, os contextos e históricos de conversação, os arquivos anexados às requisições e os metadados de uso associados.

No Chat Web e nos aplicativos móveis, as conversas são armazenadas para que o usuário possa acessá-las posteriormente, mas tampouco são utilizadas para treinamento, independentemente de o usuário estar em plano pago ou gratuito.

Os dados enviados via API são tratados exclusivamente para processar a requisição do cliente e retornar a resposta correspondente. Esse não-uso é um compromisso permanente da Maritaca AI e pode ser formalizado contratualmente em cláusula específica do DPA firmado com o cliente (ver seção 8).

3. Retenção e descarte

API: o conteúdo dos prompts e das respostas é descartado imediatamente após a geração da saída. Para fins de faturamento, armazenamos apenas a contagem de tokens de cada requisição. Logs técnicos de infraestrutura (endereço IP, carimbo de data e hora, contagem de tokens e geolocalização aproximada) são mantidos por até dezoito meses e não contêm o conteúdo dos prompts ou das respostas. Essa guarda atende à obrigação do art. 15 do Marco Civil da Internet (Lei nº 12.965/2014), que exige a manutenção dos registros de acesso por no mínimo seis meses, e às finalidades de cobrança, prevenção a fraudes, segurança e exercício regular de direitos em eventuais processos, nos termos da LGPD. Logs de erro e de observabilidade podem reter fragmentos do conteúdo da requisição e são descartados em até trinta dias.

Chat Web e aplicativos: as conversas ficam armazenadas enquanto o usuário as mantiver, e os prazos de retenção e descarte seguem a Política de Privacidade.

Encerrados os prazos aplicáveis, os dados são anonimizados ou destruídos com técnicas de data shredding, salvo obrigação legal em contrário.

4. Residência de dados no Brasil (região br-sp)

Os modelos com o sufixo br-sp executam a inferência integralmente em infraestrutura localizada no Brasil (região de São Paulo), de forma que nenhum dado enviado no prompt sai do território nacional durante o processamento. São os mesmos modelos da família Sabiá, com as mesmas capacidades e janela de contexto. A inferência é executada em data center da EVEO, localizado em São Paulo, e os logs e a telemetria associados a esse tráfego também permanecem em território nacional.

5. Subprocessadores

A Maritaca AI utiliza prestadores de serviço em funções específicas, como infraestrutura de data center e nuvem, processamento de pagamentos e serviços operacionais, sempre sob obrigações contratuais de confidencialidade e proteção de dados equivalentes às assumidas com seus clientes. A lista atualizada de subprocessadores é fornecida como anexo do DPA e mediante solicitação, e alterações materiais são comunicadas aos clientes com contrato vigente.

6. Segurança da informação

A Maritaca AI mantém Sistema de Gestão de Segurança da Informação (SGSI) estruturado segundo os requisitos da norma ISO/IEC 27001:2022, contemplando controles técnicos e organizacionais para garantir a confidencialidade, integridade e disponibilidade dos dados processados. Isso inclui criptografia TLS 1.2+ em trânsito e AES-256 em repouso, controle de acesso baseado em papéis (RBAC) e segregação entre os ambientes de produção (inferência) e quaisquer ambientes de pesquisa e desenvolvimento de modelos.

7. Notificação de incidentes de segurança

Em caso de incidente de segurança que possa acarretar risco ou dano relevante a dados de clientes, a Maritaca AI notificará os clientes afetados pelo e-mail cadastrado em até 72 horas após a confirmação do incidente, informando a natureza do evento, os dados possivelmente afetados e as medidas adotadas. Quando aplicável, a comunicação à ANPD e aos titulares seguirá os prazos do Regulamento de Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024).

8. Acordo de Tratamento de Dados (DPA)

A Maritaca AI celebra Acordos de Tratamento de Dados com clientes da API, refletindo contratualmente os compromissos desta página, incluindo a cláusula de não utilização de dados para treinamento. Para solicitar o DPA, entre em contato pelo e-mail abaixo.

9. Contato

info@maritaca.ai

10. Histórico de Versões

  • Agosto de 2026 (esta versão)