1. Quem é o responsável pelos dados
O controlador dos dados pessoais tratados pelo Claude Gateway, na definição do art. 5º, VI, da LGPD, é Julio Cardozo, pessoa física, que opera o Serviço a partir do Brasil. É ele quem decide o que é coletado e para quê.
O canal para assuntos de dados pessoais, que faz o papel do encarregado previsto no art. 41 da LGPD, é suporte@codegateway.online. É o mesmo canal do suporte: quem responde pela conta responde pelos dados.
Razão social e CNPJ: a incluir.
2. Quais dados coletamos
- Dados de cadastro (informados por você)
- Nome, e-mail e número de WhatsApp, no cadastro gratuito. Na compra pela Bestfy, recebemos dela o nome, o e-mail e o telefone do comprador, o plano e o status do pagamento. A senha que você escolhe é usada apenas para autenticar você no painel.
- Registros de acesso (coletados automaticamente)
- Endereço IP e data e hora de cada acesso ao portal e de cada chamada à API, nos logs do servidor.
- Dados de uso da API (coletados automaticamente)
- Para cada requisição: o modelo chamado, a contagem de tokens de entrada e de saída, o horário e o status (sucesso ou erro). É com isso que a cota é descontada, os limites são aplicados e o painel mostra o seu consumo.
- Dados de pagamento
- São coletados e processados pela Bestfy. O Code Gateway não recebe nem guarda número de cartão, código de segurança ou dados bancários.
- Dados de suporte
- O que você escreve para o suporte por e-mail ou WhatsApp, incluindo o número de onde escreveu.
O que não coletamos: o conteúdo das suas conversas com os modelos (seção 3), dados de cartão, e nenhum dado de navegação por cookie de terceiros (seção 7).
3. O conteúdo das suas conversas
O gateway não armazena em banco de dados o conteúdo das requisições (prompts, código, arquivos, mensagens) nem das respostas. O conteúdo transita pelo gateway até o provedor dos modelos, que gera a resposta, e volta para o seu cliente. O que fica registrado de cada chamada é só o descrito na seção 2: modelo, tokens, horário e status.
- Mensagens de erro devolvidas pelo provedor podem ficar em logs técnicos, para diagnóstico de falhas. Elas descrevem o erro e não são usadas para outro fim.
- Não usamos o seu conteúdo para treinar modelos nem para qualquer finalidade própria. O tratamento que o provedor faz do conteúdo que recebe é regido pelos termos e pela política de privacidade dele (seção 5).
- Se você inclui dados pessoais seus ou de terceiros no conteúdo que envia, você é o responsável por ter base legal para isso. Evite enviar dados sensíveis ou que não precisam estar no prompt.
4. Para que usamos e com que base legal
Cada uso abaixo está apoiado em uma das hipóteses do art. 7º da LGPD:
- Criar e manter a sua conta, autenticar você e entregar a chave de API
- Execução do contrato (art. 7º, V). Dados: cadastro, senha, cookie de sessão.
- Encaminhar as suas requisições ao provedor dos modelos e devolver a resposta
- Execução do contrato (art. 7º, V). Dados: o conteúdo em trânsito, sem armazenamento.
- Descontar a cota, aplicar limites e mostrar o consumo no painel
- Execução do contrato (art. 7º, V). Dados: uso da API.
- Cobrar, confirmar pagamento e liberar o plano
- Execução do contrato (art. 7º, V). Dados: nome, e-mail, plano e status recebidos da Bestfy.
- Enviar e-mails de confirmação, boas-vindas, link de acesso, aviso de renovação e de alteração dos Termos
- Execução do contrato (art. 7º, V). Dados: nome e e-mail. Não enviamos e-mail de marketing com base nesta finalidade.
- Atender você pelo suporte, inclusive liberar o acesso da conta gratuita pelo WhatsApp
- Execução do contrato (art. 7º, V). Dados: nome, e-mail, WhatsApp e o conteúdo da conversa.
- Manter o gateway seguro: detectar abuso, fraude, chave vazada e ataques, e investigar incidentes
- Legítimo interesse (art. 7º, IX), com o cuidado de guardar apenas registros técnicos, sem conteúdo. Dados: IP, horário, uso da API.
- Guardar registros de acesso pelo prazo que a lei exige
- Cumprimento de obrigação legal (art. 7º, II), em especial a guarda de registros de acesso a aplicações prevista no Marco Civil da Internet (Lei 12.965/2014, art. 15), quando aplicável ao Operador. Dados: IP e horário.
- Cumprir obrigações fiscais e contábeis e defender direitos em processo
- Cumprimento de obrigação legal (art. 7º, II) e exercício regular de direitos (art. 7º, VI). Dados: registros de pagamento e da conta.
- Medir o resultado de anúncios
- Legítimo interesse (art. 7º, IX). Quando uma compra é confirmada, podemos enviar à Meta, pela Conversions API, um evento de compra com o valor e o nome do plano, acompanhado do seu e-mail e, quando a Bestfy os informa, do telefone e do nome, todos transformados em hash (uma sequência que não permite ler o dado original de volta), para que a Meta identifique se a compra veio de um anúncio nosso. Não enviamos conteúdo de conversas nem dados de uso da API. Você pode se opor a este uso pelo canal da seção 13.
Os limites de cota e de requisições são aplicados automaticamente pelo gateway. Uma suspensão por abuso pode começar automática, mas a decisão de manter a conta suspensa é revisada por uma pessoa quando você pedir (art. 20 da LGPD).
5. Com quem compartilhamos
Não vendemos dados pessoais. Compartilhamos apenas com os operadores abaixo, que tratam os dados em nosso nome e para as finalidades da seção 4, e com autoridades quando a lei exige.
- NVIDIA (build.nvidia.com e integrate.api.nvidia.com), Estados Unidos
- Hospeda os modelos de linguagem. Recebe o conteúdo de cada requisição para gerar a resposta. Não recebe o seu nome, e-mail ou WhatsApp; recebe o que você mesmo incluir no conteúdo. É a transferência internacional descrita na seção 6.
- Bestfy (bestfy.io)
- Plataforma de pagamento. Coleta e processa os dados de pagamento diretamente com você e nos informa a confirmação. Tem política de privacidade própria.
- Meta Platforms (Conversions API)
- Recebe eventos de compra com e-mail, telefone e nome em hash, para medição de anúncios (seção 4). Pode tratar os dados fora do Brasil.
- Resend
- Serviço de envio de e-mail transacional. Recebe o seu e-mail, o seu nome e o conteúdo da mensagem que enviamos a você. Pode tratar os dados fora do Brasil.
- Hostinger, Brasil
- Hospeda os servidores do portal e do gateway. Os dados da conta e os logs ficam em servidores no Brasil.
- Autoridades públicas
- Quando houver ordem judicial, requisição de autoridade competente ou obrigação legal, compartilhamos o estritamente necessário.
6. Transferência internacional
Para gerar as respostas, o conteúdo das suas requisições é enviado à NVIDIA, nos Estados Unidos. Sem isso o Serviço não existe: a transferência é necessária para executar o contrato com você (art. 33, VIII, da LGPD). A Meta e a Resend também podem tratar os dados que recebem fora do Brasil.
Nesses casos, os operadores se comprometem contratualmente a proteger os dados em padrão compatível com a LGPD, por meio de cláusulas contratuais (art. 33, II), nos termos da regulamentação da Autoridade Nacional de Proteção de Dados (ANPD). Os dados da sua conta e os logs ficam no Brasil.
7. Cookies
O portal usa apenas cookies próprios e necessários. Não há cookie de terceiros nem cookie de rastreamento.
- cg_session
- Cookie de sessão que mantém você autenticado no painel. É assinado, para não poder ser forjado, e carrega só o identificador da sua conta. Validade deslizante de até 30 dias desde o último uso, com teto de 180 dias desde o login. Sair do painel o apaga.
- Cookie temporário do cadastro
- Se você escolhe uma senha no formulário de cadastro, ela fica guardada em um cookie assinado no seu navegador, só enviado à página de confirmação, por até 24 horas, para ser aplicada à conta quando você clicar no link do e-mail. Ele é apagado na confirmação, ou expira sozinho.
Você pode bloquear ou apagar cookies no navegador. Sem o cookie de sessão, o painel não funciona; o restante do portal (planos, esta página) funciona normalmente.
8. Por quanto tempo guardamos
- Dados da conta (nome, e-mail, WhatsApp, plano, chaves): enquanto a conta existir.
- Depois da exclusão da conta: nome, e-mail e WhatsApp são anonimizados, as chaves são revogadas e a conta é desativada. Não é possível reativá-la nem recuperar os dados.
- Registros técnicos (IP, horário, uso da API sem conteúdo): por até 12 meses, para segurança, investigação de abuso e cumprimento das obrigações legais da seção 4. Podem ser mantidos depois da exclusão da conta, sempre sem conteúdo de conversas.
- Registros de pagamento e fiscais: pelo prazo em que a lei fiscal e o Código de Defesa do Consumidor exigem, e enquanto puderem ser necessários para defesa em processo.
- Conteúdo das conversas: não é guardado (seção 3).
9. Segurança
Adotamos medidas técnicas proporcionais ao serviço: comunicação cifrada (HTTPS) entre o seu cliente, o portal e o gateway; cookies de sessão assinados; chaves de API revogáveis a qualquer momento pelo painel; acesso administrativo restrito e registrado; e freios contra tentativas repetidas de login e de cadastro. Nenhum sistema é totalmente seguro. Se ocorrer um incidente que possa causar risco ou dano a você, comunicaremos você e a ANPD, como manda o art. 48 da LGPD.
10. Seus direitos e como exercê-los
O art. 18 da LGPD garante a você, a qualquer momento e sem custo:
- Confirmação e acesso: saber se tratamos dados seus e obter uma cópia deles.
- Correção: corrigir dados incompletos, inexatos ou desatualizados. Nome e senha você mesmo altera no painel.
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei.
- Portabilidade: receber os seus dados em formato estruturado para levar a outro serviço.
- Informação sobre compartilhamento: saber com quais entidades públicas e privadas compartilhamos os seus dados (seção 5).
- Informação sobre a possibilidade de não consentir e sobre as consequências disso, nos casos em que a base é o consentimento.
- Revogação do consentimento e oposição a um tratamento feito com base em legítimo interesse, como a medição de anúncios.
- Revisão de decisão automatizada que afete os seus interesses (art. 20).
Excluir minha conta: na aba Sua conta do painel há a opção "Excluir minha conta". Ela revoga imediatamente as suas chaves de API, anonimiza nome, e-mail e WhatsApp e desativa a conta. Os registros técnicos de uso, sem conteúdo, podem ser mantidos pelo prazo da seção 8, por segurança e por obrigação legal e fiscal. Se você tem um plano ativo, excluir a conta não gera reembolso do período em curso; cancele antes se preferir usar o que já pagou.
Para os demais pedidos, escreva para suporte@codegateway.online a partir do e-mail cadastrado na conta, para podermos confirmar que é você. Respondemos em até 15 dias. Se não ficar satisfeito, você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
11. Crianças e adolescentes
O Serviço é destinado a maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes. Se soubermos que uma conta foi criada por menor de idade sem o representante legal, ela será excluída e os dados, anonimizados.
12. Alterações desta Política
Esta Política pode mudar quando o Serviço mudar, por exemplo se um novo operador entrar ou um dado novo passar a ser coletado. Alterações relevantes são avisadas no painel ou por e-mail antes de valer; correções de redação valem a partir da publicação. A data da versão em vigor está no topo da página.
13. Contato
Controlador: Julio Cardozo, pessoa física, Brasil. Canal para dados pessoais e suporte: suporte@codegateway.online.
Razão social e CNPJ: a incluir.
Versão em vigor: 14 de setembro de 2026.