Versão 1.0 · Vigente a partir de 01/05/2026
Política de Privacidade
Conformidade com LGPD — Lei Geral de Proteção de Dados (Lei 13.709/2018)
1. Controlador de Dados
GorilAI Tecnologia Ltda., CNPJ em processo de registro, sediada em São Paulo/SP, é o controlador responsável pelo tratamento de seus dados pessoais.
Encarregado de dados (DPO): privacidade@gorilai.com.br
2. Dados Coletados
Coletamos os seguintes dados pessoais:
- Cadastro: nome, email, telefone (opcional)
- KYC (quando exigido para verificação de identidade): documento de identidade, selfie, endereço
- Financeiros: histórico de trades, P&L, saldo estimado (não armazenamos chaves privadas Bybit em texto plano)
- Técnicos: IP, user-agent, logs de acesso, telemetria OpenTelemetry
- Memórias IA: contexto de conversas armazenado em pgvector para personalização
3. Finalidades e Bases Legais
| Finalidade | Base Legal (LGPD) |
|---|---|
| Prestação do serviço de trading assistido | Execução de contrato (Art. 7º, V) |
| Prevenção a fraudes e compliance AML | Cumprimento de obrigação legal (Art. 7º, II) |
| Personalização via memórias IA | Consentimento (Art. 7º, I) |
| Comunicações de marketing | Consentimento (Art. 7º, I) |
| Logs de auditoria (5 anos) | Cumprimento de obrigação legal (Art. 7º, II) |
4. Compartilhamento de Dados
- Bybit: chaves API criptografadas (AES-256-GCM) para execução de ordens
- Sumsub: dados KYC (quando aplicável) para verificação de identidade
- xAI / Anthropic / OpenAI: conteúdo de conversas (anonimizado) para respostas IA
- Sentry / OpenTelemetry: logs de erro e telemetria (sem dados pessoais identificáveis)
Não vendemos dados pessoais a terceiros.
5. Segurança dos Dados
Chaves API Bybit são criptografadas com AES-256-GCM + HKDF derivação por usuário (ADR-0004). Tráfego encriptado via TLS 1.3. Acesso ao banco via RLS (Row Level Security) — cada usuário acessa apenas seus próprios dados. Logs auditáveis imutáveis por 5 anos.
6. Seus Direitos (LGPD Art. 18)
- Acesso:
GET /api/v1/me/dataentrega um conjunto estruturado de metadados pessoais em JSON; para o stream técnico das coleções listadas no manifesto, incluindo mídias sociais próprias, useGET /api/v1/me/data/streamem NDJSON verificável. Esse download ao vivo é best-effort: o trailer informa se o arquivo terminou íntegro; se viercomplete:false, tente novamente ou solicite atendimento ao DPO. Para acesso a outras categorias ou exercício assistido do direito, contate o DPO - Correção: edite seu perfil em Configurações
- Exclusão:
DELETE /api/v1/me— soft delete + 30 dias de retenção, depois expurgo - Portabilidade: coleções técnicas declaradas em JSON ou NDJSON best-effort; solicitações adicionais ou arquivos que não concluam no prazo do stream podem ser tratados pelo DPO
- Revogação de consentimento: descadastro de marketing via email ou configurações
Logs de auditoria financeira (broker_order_log) são retidos por 5 anos por obrigação legal, mesmo após exclusão de conta.
7. Retenção de Dados
- Dados de perfil: até exclusão da conta + 30 dias
- Logs de ordens Bybit: 5 anos (obrigação legal)
- Memórias IA: até exclusão da conta (anonimizadas imediatamente)
- Logs técnicos (Loki/Sentry): 90 dias
8. Cookies e Rastreamento
Utilizamos cookies de sessão httpOnly (gorilai.session_token) essenciais para autenticação. Não usamos cookies de rastreamento de terceiros ou pixels de conversão.
9. Transferência Internacional
Dados podem ser processados em servidores na Singapura (Hetzner) e EUA (xAI, Anthropic). Todas as transferências seguem salvaguardas adequadas conforme LGPD Art. 33.