1. Responsável pelo tratamento
O responsável pelo tratamento é a Perform Code SAS, editora do serviço StudiAI, 216 rue Clémenceau, 59139 Wattignies (França), registada no RCS de Lille Métropole sob o número 942 543 943.
Para qualquer pedido relativo aos seus dados: [email protected].
2. Dados recolhidos
Para fazer funcionar o StudiAI, recolhemos as seguintes categorias de dados:
- Dados de conta: endereço de email, palavra-passe protegida com hash Argon2 (nunca armazenada em texto simples), nome próprio, ano de nascimento, preferência de idioma.
- Perfil de estudo: nível escolar ou universitário, disciplinas, objetivos de revisão, preferências pedagógicas.
- Conteúdos: cursos e documentos que carrega (PDF, imagens, texto), conteúdos gerados a partir destes (quizzes, resumos, sínteses, planos de estudo, esquemas), conversas com o assistente, provas e trabalhos submetidos para correção.
- Dados de utilização: créditos consumidos, funcionalidades utilizadas, progressão nos planos de estudo, resultados dos quizzes.
- Dados de faturação: identificador de cliente e histórico de pagamentos tratados pela Stripe (web) ou pela Apple (iOS). O StudiAI nunca armazena qualquer número de cartão bancário.
- Identificadores de início de sessão de terceiros: identificador técnico e email fornecidos pela Google, pelo Discord ou pela Apple se escolher um início de sessão OAuth («Continuar com…»).
- Dados de dispositivo iOS: token de atestação Apple DeviceCheck (antiabuso) e token de notificação push, se ativar as notificações.
- Apadrinhamento: código de apadrinhamento, ligação padrinho/afilhado, estado da recompensa.
- Registo de início de sessão e de segurança: data e hora, endereço IP truncado, navegador ou dispositivo (user-agent).
- Provas de consentimento: cada aceitação das CGU e cada opt-in ou opt-out de marketing é registada (data e hora, versão do documento, IP truncado, user-agent) a fim de cumprir as nossas obrigações de prova.
- Inscrição na newsletter sem conta: se indicar o seu endereço de email no formulário do rodapé do sítio, apenas esse endereço é registado junto do nosso prestador de emailing. Não é criada qualquer conta e não é recolhido qualquer outro dado nessa ocasião.
Não é recolhido voluntariamente qualquer dado sensível na aceção do artigo 9 do RGPD (saúde, opiniões, religião, etc.). Convidamos o utilizador a não os incluir nos documentos carregados nem nas suas conversas com o assistente.
3. Finalidades e fundamentos jurídicos
Os seus dados são tratados para as seguintes finalidades:
- Prestar o serviço (carregamento, geração dos conteúdos, correções, chat, planos de estudo, sincronização web/iOS) — execução do contrato.
- Gerir as subscrições, os packs de créditos, a faturação e o apadrinhamento — execução do contrato e obrigação legal (contabilidade).
- Enviar os emails transacionais (verificação de endereço, código de início de sessão, segurança, confirmação de pagamento, aviso de inatividade) — execução do contrato; estes emails são indispensáveis e não exigem o seu consentimento.
- Enviar emails de marketing (newsletter, conselhos de estudo, novidades, ofertas) — consentimento explícito e distinto, recolhido na inscrição, a partir das suas definições ou através do formulário de inscrição na newsletter do sítio, que pode retirar a qualquer momento com um clique a partir da ligação de cancelamento presente em cada email (conforme à RFC 8058) ou a partir das suas definições.
- Proteger as contas, prevenir a fraude, os abusos e os robôs (Turnstile, DeviceCheck, registo de início de sessão) e conceder os créditos oferecidos apenas uma vez por dispositivo através de uma impressão digital técnica com hash — interesse legítimo.
- Medir a audiência de forma agregada e sem cookies, e melhorar o serviço — interesse legítimo.
- Conservar as provas de consentimento e as faturas — obrigação legal.
Nenhum dado é utilizado para fins de definição de perfis publicitários, nem revendido a terceiros.
4. Tratamento pela IA
Os cursos que carrega, as suas perguntas ao assistente e as provas que submete são transmitidos ao nosso fornecedor de modelos de IA, a Anthropic, com o único objetivo de gerar os conteúdos que solicita (quizzes, resumos, sínteses, correções, planos, respostas do chat). Este tratamento assenta na execução do serviço.
Garantias aplicadas:
- Nenhum identificador de conta (email, nome próprio, identificador de utilizador) é transmitido com o conteúdo; apenas o documento ou a pergunta e o contexto pedagógico necessário o são.
- Em conformidade com as nossas condições contratuais com a Anthropic, os seus dados não são utilizados para treinar os seus modelos.
- As transferências para os Estados Unidos estão enquadradas pelo Data Privacy Framework e pelas Cláusulas Contratuais-Tipo.
- Os conteúdos gerados são armazenados no seu espaço StudiAI e pode eliminá-los a qualquer momento.
5. Decisões automatizadas e conteúdos gerados por IA
As correções, notas, pontuações de quizzes e recomendações produzidas pelo StudiAI são apoios pedagógicos indicativos. Não produzem qualquer efeito jurídico nem qualquer efeito significativo similar sobre si: não substituem a avaliação dos seus professores nem uma decisão do seu estabelecimento de ensino. Não está, por conseguinte, sujeito a uma decisão baseada exclusivamente num tratamento automatizado na aceção do artigo 22 do RGPD.
Em conformidade com o artigo 50 do Regulamento (UE) 2024/1689 relativo à inteligência artificial, os conteúdos gerados pelo StudiAI são identificados como produzidos por uma IA. Podem conter erros, aproximações ou omissões: verifique-os sempre com os seus cursos e o seu próprio discernimento.
6. Subcontratantes e destinatários
Os seus dados são partilhados unicamente com os subcontratantes técnicos necessários ao funcionamento do serviço:
- Railway Corp. (Estados Unidos) — alojamento da API, da base de dados e dos ficheiros; Cláusulas Contratuais-Tipo e Data Privacy Framework.
- Anthropic (Estados Unidos) — tratamento dos cursos, perguntas e provas para gerar os conteúdos; DPF e Cláusulas Contratuais-Tipo; sem treino dos modelos com os seus dados; nenhum identificador de conta transmitido.
- Stripe (Estados Unidos) — pagamentos, faturação e IVA na web; DPF.
- Apple (Estados Unidos) — compras integradas iOS, Sign in with Apple, DeviceCheck e notificações push; DPF.
- RevenueCat (Estados Unidos) — validação das compras integradas iOS; DPF.
- Brevo (França) — envio dos emails transacionais e, se tiver dado o seu consentimento, dos emails de marketing.
- Cloudflare Turnstile (Estados Unidos) — proteção anti-robôs dos formulários de autenticação; DPF.
- Google e Discord — unicamente se escolher iniciar sessão através de um destes serviços (OAuth).
- Umami — medição de audiência sem cookies, alojada na nossa própria infraestrutura.
- Discord (webhooks internos) — notificação da nossa equipa de apoio aquando da abertura de um pedido de assistência: apenas o identificador da conta e o conteúdo do pedido são transmitidos, nunca o seu email.
Nenhuma revenda a terceiros, nenhuma partilha para fins comerciais. As autoridades públicas só podem obter os seus dados nos casos previstos na lei.
7. Prazos de conservação
- Conta, perfil, conteúdos: conservados enquanto a sua conta estiver ativa.
- Contas inativas: eliminação automática após 12 meses sem início de sessão, com um email de aviso aos 11 meses. As contas com uma subscrição ativa estão excluídas desta eliminação.
- Eliminação da conta (pelo utilizador ou por inatividade): apagamento dos dados no prazo de 30 dias.
- Faturas e documentos contabilísticos: 10 anos (artigo L. 123-22 do Código Comercial francês).
- Registos técnicos (erros, desempenho): 90 dias.
- Registo de segurança e de início de sessão: 12 meses.
- Tokens e códigos de início de sessão expirados: purgados no prazo de 7 dias.
- Provas de consentimento: 5 anos após a retirada do consentimento ou a eliminação da conta (prazo de prescrição).
- Endereços inscritos na newsletter sem conta: conservados até ao cancelamento da subscrição e, no máximo, 3 anos após o último contacto (recomendação da CNIL em matéria de prospeção).
8. Os seus direitos
Dispõe a qualquer momento dos direitos de acesso, de retificação, de apagamento, de oposição, de limitação e de portabilidade dos seus dados, bem como do direito de definir instruções relativas ao destino dos seus dados após a sua morte (artigo 85 da lei francesa Informatique et Libertés).
Pode exportar a totalidade dos seus dados (incluindo o histórico dos seus consentimentos) ou eliminar a sua conta diretamente a partir das suas definições, ou escrevendo para [email protected]. O consentimento de marketing pode ser retirado a qualquer momento a partir das suas definições ou através da ligação de cancelamento presente no fundo de cada email de marketing.
Respondemos no prazo máximo de um mês (artigo 12 do RGPD), prazo prorrogável por dois meses no caso de pedidos complexos. Em caso de desacordo persistente, pode apresentar uma reclamação junto da CNIL, a autoridade francesa de proteção de dados: www.cnil.fr.
9. Menores
O StudiAI dirige-se a alunos do ensino secundário e a estudantes do ensino superior. A inscrição está aberta sem autorização parental a partir dos 15 anos, idade fixada pelo artigo 45 da lei francesa Informatique et Libertés em aplicação do artigo 8 do RGPD. O ano de nascimento é pedido na inscrição unicamente para esse efeito.
Abaixo dos 15 anos, é exigido o consentimento conjunto do titular das responsabilidades parentais: recolhemos o endereço de email do progenitor e enviamos-lhe uma ligação de validação. Enquanto essa validação não for efetuada, a conta permanece limitada. O progenitor pode a qualquer momento retirar o seu consentimento e pedir a eliminação da conta para [email protected].
Não é enviado qualquer email de marketing aos utilizadores menores.
10. Segurança
Palavras-passe protegidas com hash Argon2, cifragem TLS em trânsito, sessões de duração limitada com rotação dos tokens de renovação, autenticação de dois fatores opcional, isolamento dos dados por utilizador, controlo dos acessos internos, limitação de débito e proteção anti-robôs nos formulários de autenticação, cópias de segurança cifradas.
Não sendo nenhum sistema infalível, qualquer violação de dados que apresente um risco é notificada à CNIL no prazo de 72 horas e, quando o risco for elevado, às pessoas em causa o mais rapidamente possível (artigos 33 e 34 do RGPD).
12. Alterações
A presente política pode ser atualizada para refletir a evolução do serviço, dos nossos subcontratantes ou do quadro legal. Qualquer alteração substancial ser-lhe-á comunicada por email ou na aplicação. A data da última atualização consta do topo da página.
