NAUTIS CONSULTORIA E SERVICOS LTDA
CNPJ: 56.952.507/0001-49
Rod. Admar Gonzaga, 440, 5º Andar, Sala 501, Itacorubi, Florianópolis/SC, CEP 88.034-001
Contato: contato@nautis.tech
Encarregado (DPO): Rafael
Operamos em conformidade com a LGPD (Lei nº 13.709/2018) e legislação aplicável, comprometidos com a transparência e a proteção de dados pessoais.
1. Quem Somos
A NAUTIS CONSULTORIA E SERVICOS LTDA opera o Nautis Agents Studio, uma plataforma de inteligência artificial para empresas. O Nautis Agents Studio oferece agentes de IA para WhatsApp, Telegram e Microsoft Teams, gestão de leads, CRM, base de conhecimento, geração de documentos, automações e coordenação operacional autônoma, conectando-se a sistemas externos via integrações e MCP (Model Context Protocol).
1A. Modelos de Implantação e Papéis no Tratamento de Dados
O Nautis Agents Studio é disponibilizado em dois modelos de implantação, e o papel da Nautis no tratamento de dados pessoais varia conforme o modelo contratado.
Cloud
A plataforma roda na infraestrutura gerenciada pela Nautis (Supabase Cloud), em ambiente multi-tenant com isolamento lógico por empresa. Neste modelo, a Nautis atua como operadora dos dados que a empresa cliente insere na plataforma (dados de leads, conversas, documentos), e como controladora apenas dos dados de cadastro, conta e cobrança necessários para prestar o serviço. Os subprocessadores listados na Seção 4 são utilizados neste modelo.
On-Premise / Dedicado
A plataforma é implantada em infraestrutura dedicada de propriedade do cliente, com banco de dados, autenticação, storage e processamento totalmente isolados e sob controle do cliente. Neste modelo:
- O cliente é o controlador dos dados tratados na sua instância e a Nautis atua como operadora, nos limites do contrato firmado
- Os dados operacionais permanecem na infraestrutura do cliente e não transitam pelos subprocessadores do modelo Cloud da Nautis (ex.: o banco de dados não é o Supabase Cloud da Nautis)
- Os subprocessadores efetivamente utilizados dependem da configuração da instância, tipicamente apenas os provedores de IA e de mensageria estritamente necessários para a operação dos agentes
- O cliente é responsável pela operação, segurança física e lógica, backups e conformidade da infraestrutura sob seu controle
Salvo indicação em contrário, as seções seguintes desta Política descrevem o tratamento no modelo Cloud. No modelo On-Premise/Dedicado, prevalecem as condições do contrato e do acordo de tratamento de dados (DPA) firmados entre as partes.
2. Dados Coletados
2.1 Dados de Cadastro
- Pessoais: nome, e-mail e senha (criptografada)
- Workspace: nome do workspace e país (coletados durante a configuração inicial)
- Financeiros: plano contratado, status da assinatura
2.2 Dados de Uso da Plataforma
- Leads e conversas com clientes via WhatsApp, Telegram e Microsoft Teams
- Produtos e serviços cadastrados no portfólio
- Base de conhecimento (documentos, perguntas frequentes)
- Configurações de agentes de IA (persona, regras, integrações)
- Dados sincronizados de sistemas externos conectados via integrações ou MCP, quando o cliente configura essas conexões
- Documentos enviados (limite de 10 MB por arquivo; formatos aceitos: PDF, DOCX, XLSX, TXT)
- Histórico de automações, follow-ups e agendamentos
- Notas em conversas e memórias de leads
2.3 Dados de Pagamento
Plano contratado, histórico de transações. Dados de cartão são processados exclusivamente pelo Stripe; nunca armazenamos números de cartão.
2.4 Dados Técnicos
- Endereço IP (coletado pelo Supabase para segurança e prevenção de abuso)
- Tipo de dispositivo, navegador, sistema operacional
- Logs de acesso, erros e segurança
- Data/hora de uso
2.5 Cookies
Utilizamos apenas cookies essenciais:
sb-access-token: autenticação (~1 hora)sb-refresh-token: renovação de sessão (~7 dias)
Não utilizamos cookies de rastreamento, publicidade ou analytics de terceiros.
2.6 Autenticação e Integrações Externas
- Supabase Auth: Login por e-mail/senha (criptografia bcrypt)
- Google OAuth: Login via conta Google. Acessa nome, e-mail e foto de perfil. Tokens OAuth criptografados, consentimento explícito, sem compartilhamento de dados com o Google além da autenticação.
3. Como Usamos Seus Dados
| Finalidade | Base Legal (LGPD) | Uso |
|---|---|---|
| Prestação do Serviço | Execução de Contrato (Art. 7º, V) | Criar conta, gerenciar leads, configurar agentes de IA, processar conversas, gerar documentos |
| Comunicações | Consentimento (Art. 7º, I) | Notificações por e-mail sobre leads, follow-ups, alertas de créditos e agendamentos |
| Melhorias | Interesse Legítimo (Art. 7º, IX) | Análise de uso, desenvolvimento de novos recursos, pesquisas de satisfação |
| Segurança | Interesse Legítimo (Art. 7º, IX) | Prevenção de fraudes, detecção de abusos, proteção da plataforma |
| Obrigações Legais | Obrigação Legal (Art. 7º, II) | Cumprimento de leis tributárias, resposta a autoridades |
3.1 Inteligência Artificial
Utilizamos múltiplos provedores de IA para alimentar os agentes e serviços da plataforma:
- OpenAI (GPT-5.1, GPT-4o, GPT-4o-mini, GPT-4 Turbo, text-embedding-3-small/large): geração de respostas dos agentes, extração de memórias, busca semântica por embeddings vetoriais
- Anthropic (Claude 3.5 Sonnet, Claude 3 Opus, Claude 3 Haiku): geração de respostas dos agentes
- OpenRouter: marketplace com 100+ modelos incluindo Meta Llama, Google Gemini, Mistral e outros, para configuração flexível dos agentes
- ElevenLabs: síntese de voz (text-to-speech) para mensagens de áudio dos agentes
Proteções:
- OpenAI e Anthropic não utilizam dados de API para treinar modelos públicos. ElevenLabs não retém dados de voz após geração.
- Criptografia em trânsito e em repouso
- Conteúdo gerado por IA é claramente identificado
Você pode solicitar esclarecimentos sobre decisões automatizadas e contestar resultados via contato@nautis.tech.
4. Compartilhamento de Dados
Compartilhamos dados apenas com subprocessadores essenciais:
| Provedor | Finalidade | Localização | Proteções |
|---|---|---|---|
| Supabase | Banco de dados, auth, storage | AWS (Brasil/EUA) | DPA, AES-256 |
| OpenAI | Inteligência artificial | EUA | DPA, SCCs, opt-out de treinamento |
| Anthropic | Inteligência artificial | EUA | DPA, SCCs |
| Stripe | Pagamentos | Irlanda (UE) | PCI-DSS Nível 1, DPA |
| Twilio | WhatsApp (mensagens) | EUA | DPA, SCCs |
| Telegram | Mensagens via bot | Global | API pública |
| Microsoft | Mensagens e integração via Teams (Graph API) | EUA/UE | DPA, SCCs |
| Chatwoot | Transferência para atendente | Auto-hospedado | Instância dedicada |
| Resend | E-mails transacionais | EUA | DPA, SCCs |
| Sentry | Monitoramento de erros | EUA | DPA, SCCs |
| ElevenLabs | Síntese de voz (TTS) | EUA | DPA, SCCs |
| OpenRouter | Marketplace de modelos IA | EUA | DPA, SCCs |
| Google Cloud Vision | OCR de documentos | EUA | DPA, SCCs |
| OAuth (login) | EUA | DPA, SCCs, OAuth Verification |
Nunca vendemos ou alugamos dados.
Transferências internacionais: protegidas por Cláusulas Contratuais Padrão (SCCs) e criptografia.
Situações legais: divulgação de dados permitida quando exigido por lei, ordem judicial ou para proteger direitos e segurança.
Modelo On-Premise/Dedicado: a tabela acima descreve o modelo Cloud. Em implantações On-Premise/Dedicadas, os dados operacionais ficam na infraestrutura do cliente; o conjunto efetivo de subprocessadores depende da configuração da instância e tipicamente se limita aos provedores de IA e de mensageria necessários para a operação dos agentes. As condições constam do contrato e do DPA firmados com o cliente.
5. Segurança
Medidas Técnicas
- Criptografia: TLS 1.3 (trânsito), AES-256 (repouso), bcrypt (senhas)
- Controle de Acesso: 160+ políticas RLS em 50+ tabelas, JWT, segregação multi-tenant
- Infraestrutura: AWS (ISO 27001, SOC 2), firewall, backups diários, rate limiting
- Monitoramento: Sentry (erros em tempo real), logs de auditoria, alertas de segurança
Boas Práticas Recomendadas
- Use senhas fortes e únicas
- Não compartilhe credenciais
- Faça logout em computadores compartilhados
- Reporte suspeitas: contato@nautis.tech
6. Seus Direitos (LGPD, Art. 18)
| Direito | Como Exercer | Prazo |
|---|---|---|
| Acesso e Confirmação | contato@nautis.tech ou na plataforma | 15 dias |
| Correção | Configurações → Perfil | Imediato |
| Exclusão da Conta | Configurações → Excluir Conta | Imediato |
| Portabilidade | contato@nautis.tech | 15 dias |
| Revogação de Consentimento | Configurações → Notificações | Imediato |
| Oposição | contato@nautis.tech com justificativa | 15 dias |
| Revisão Humana | contato@nautis.tech para decisões automatizadas | 15 dias |
Prazo de resposta: até 15 dias úteis (prorrogáveis por mais 15 para casos complexos).
7. Retenção e Exclusão
| Tipo de Dado | Período | Justificativa |
|---|---|---|
| Dados de cadastro | Conta ativa | Execução de contrato |
| Dados de assinatura | Ativo + 5 anos | Obrigações tributárias |
| Conversas e memórias | Conta ativa | Histórico de uso |
| Documentos enviados | Conta ativa | Referência do usuário |
| Logs de auditoria | 5 anos | Defesa legal |
| Logs de sistema | 90 dias | Debug e segurança |
Processo de Exclusão da Conta
A exclusão é feita em uma única ação diretamente na plataforma:
- Acesse Configurações → Excluir Conta
- Confirme a exclusão na caixa de diálogo
Dados excluídos: perfil pessoal, dados da empresa, leads e conversas, configurações de agentes, documentos, base de conhecimento, preferências de notificações, sessões e tokens.
Dados retidos por lei: transações financeiras (Stripe, 5 anos), logs críticos de auditoria (5 anos).
A EXCLUSÃO É IRREVERSÍVEL E IMEDIATA.
8. Notificações
Transacionais (essenciais, não podem ser desabilitadas)
Confirmação de conta, redefinição de senha, pagamentos, alertas de segurança, alertas de créditos (uso atingindo 90%).
Configuráveis pelo Usuário
Gerencie em Configurações → Notificações. Opções disponíveis:
- Canais: e-mail (obrigatório para transacionais)
- Tipos: novos leads, follow-ups pendentes, agendamentos, atualizações da plataforma
- Frequência: diária, a cada 3 dias ou semanal (resumos)
9. Menores
Idade mínima: 18 anos.
Não coletamos intencionalmente dados de menores. Se identificado cadastro de menor, excluímos imediatamente os dados e bloqueamos a conta.
10. Alterações na Política
Alterações significativas: aviso por e-mail com 30 dias de antecedência + banner na plataforma + resumo claro das mudanças.
Alterações menores: atualização da data + notificação opcional no aplicativo.
O uso continuado após o período de notificação equivale à aceitação da nova política. Em caso de discordância, solicite a exclusão da conta antes do fim do período de transição.
11. Legislação e Foro
Legislação aplicável: LGPD (Lei nº 13.709/2018), Marco Civil da Internet (Lei nº 12.965/2014), Código de Defesa do Consumidor (Lei nº 8.078/1990).
Foro: Comarca de Florianópolis/SC, Brasil.
Consumidores (CDC): podem optar pelo foro de seu domicílio.
Antes de recorrer à justiça, encorajamos:
- Contato direto: contato@nautis.tech
- Mediação especializada
- ANPD: https://www.gov.br/anpd
- Procon: https://www.procon.sp.gov.br
12. Contato
Encarregado de Proteção de Dados (DPO)
- Nome: Rafael
- E-mail: contato@nautis.tech
- Endereço: Rod. Admar Gonzaga, 440, 5º Andar, Sala 501, Itacorubi, Florianópolis/SC, CEP 88.034-001
- Horário: Segunda a sexta, 9h-18h (GMT-3)
Para Exercer Direitos LGPD
Assunto: "Solicitação LGPD, [Tipo], [Seu Nome]"
Inclua: nome completo, e-mail cadastrado, qual direito deseja exercer, descrição detalhada e documento de identidade (CPF ou RG do representante legal).
Prazo de resposta: 15 dias úteis.
13. Informações Adicionais
Conformidade
- LGPD (Brasil)
- GDPR (União Europeia): compatível
- Transferências internacionais seguras (SCCs)
Certificações da Infraestrutura
A infraestrutura de terceiros (Supabase, AWS, Stripe) possui:
- ISO 27001: Gestão de Segurança da Informação (AWS, Supabase)
- SOC 2 Type II: Controles de segurança, disponibilidade e confidencialidade (AWS, Supabase)
- PCI-DSS Nível 1: Padrão de segurança para processamento de pagamentos (Stripe)
Princípios da LGPD (Art. 6º)
Seguimos todos os 10 princípios: finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação, responsabilização e prestação de contas.