Meridian Labs Tecnologia LTDA · Polar

Política de Privacidade

Última atualização: 13 de março de 2026

1. Controlador dos dados

Meridian Labs Tecnologia LTDA (“Polar”), inscrita no CNPJ/MF sob o nº 63.868.083/0001-55, com sede em São Paulo/SP, é a controladora dos dados pessoais tratados nesta plataforma, nos termos da Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).

2. Dados pessoais que coletamos

CategoriaDadosFinalidade
CadastroNome, e-mail, senha (hash)Criação e gestão de conta
FaturamentoDados de pagamento processados pelo StripeCobrança de créditos, emissão de NF
Uso da APIModelo utilizado, volume de tokens, latência, IP, user-agentMetrificação, rate limiting, prevenção de abuso
Conversas (Chat)Conteúdo de mensagens, prompts, respostas do modeloPrestação do serviço, histórico do usuário
ArquivosDocumentos enviados para processamento (OCR, batch)Execução do serviço contratado
Logs de auditoriaAções administrativas, IP, timestampSegurança e compliance

3. Bases legais para o tratamento

  • Execução de contrato (art. 7º, V da LGPD): dados de cadastro, faturamento, conversas e arquivos necessários para a prestação do serviço.
  • Legítimo interesse (art. 7º, IX da LGPD): logs de uso da API (metrificação, prevenção de fraude, melhoria do serviço) e logs de auditoria. A Polar realiza Teste de Balanceamento (LIA) documentado internamente para esta base legal.
  • Consentimento (art. 7º, I da LGPD): comunicações de marketing e participação em programas opcionais. O consentimento pode ser revogado a qualquer momento.
  • Obrigação legal (art. 7º, II da LGPD): retenção de registros fiscais e de conexão conforme legislação tributária e Marco Civil da Internet.

4. Uso de dados para treinamento de modelos

A Polar não utiliza conversas, prompts, arquivos enviados ou qualquer dado de clientes para treinar, ajustar ou melhorar seus modelos de IA.

Os modelos Urso são treinados exclusivamente com datasets públicos, dados de domínio público e dados sintéticos gerados internamente. A proveniência completa dos datasets de treinamento está documentada publicamente.

5. Compartilhamento e sub-processadores

A Polar não vende dados pessoais a terceiros. Compartilhamos dados apenas com os seguintes sub-processadores, estritamente para a prestação do serviço:

Sub-processadorFinalidadeLocalização dos dados
SupabaseAutenticação e banco de dadosBrasil (região sa-east-1)
StripeProcessamento de pagamentosEUA (transferência sob cláusulas contratuais padrão — Res. CD/ANPD 19/2024)
Infraestrutura própriaInference, armazenamento, monitoramentoBrasil

6. Retenção de dados

  • Dados de cadastro: mantidos enquanto a conta estiver ativa. Após exclusão da conta, removidos em até 30 dias, salvo obrigação legal de retenção.
  • Conversas e arquivos: mantidos enquanto a conta estiver ativa. Clientes enterprise podem configurar período de retenção personalizado. Após exclusão, removidos em até 30 dias.
  • Logs de uso da API: retidos por 12 meses para fins de faturamento e compliance, depois anonimizados.
  • Logs de auditoria: retidos por 5 anos conforme requisitos regulatórios.
  • Registros fiscais: retidos pelo prazo legal aplicável (mínimo 5 anos, art. 173 do CTN).

7. Medidas de segurança

  • Infraestrutura hospedada exclusivamente no Brasil
  • Criptografia TLS 1.3 para dados em trânsito
  • Criptografia AES-256 para dados em repouso
  • Controle de acesso baseado em funções (RBAC) com quatro níveis de permissão
  • Row Level Security (RLS) no banco de dados para isolamento entre organizações
  • Chaves de API com escopo, expiração e restrição por IP
  • Logs de auditoria para ações sensíveis com acesso restrito a administradores
  • Backups redundantes com retenção controlada
  • Tokens de conectores (OAuth) armazenados com cifragem dedicada

8. Crianças e adolescentes

A plataforma Polar não é destinada a menores de 18 anos. Não coletamos intencionalmente dados de menores. Caso identifiquemos que um usuário é menor de 18 anos, sua conta será suspensa e seus dados removidos.

9. Transferências internacionais de dados

A Polar processa e armazena dados primariamente no Brasil. Quando necessária a transferência internacional (ex.: processamento de pagamentos via Stripe nos EUA), utilizamos cláusulas contratuais padrão aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024) como mecanismo de transferência.

10. Seus direitos como titular

Nos termos do art. 18 da LGPD, você tem direito a:

  • Confirmação da existência de tratamento
  • Acesso aos seus dados pessoais
  • Correção de dados incompletos, inexatos ou desatualizados
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos
  • Portabilidade dos dados a outro fornecedor de serviço
  • Eliminação dos dados tratados com consentimento
  • Informação sobre compartilhamento com terceiros
  • Informação sobre a possibilidade de não fornecer consentimento e consequências
  • Revogação do consentimento

Solicitações serão respondidas em até 15 dias corridos, conforme art. 18, § 5º da LGPD. Em casos complexos, o prazo poderá ser estendido com justificativa.

11. Cookies e tecnologias de rastreamento

Utilizamos apenas cookies essenciais para autenticação e sessão. Não utilizamos cookies de rastreamento, analytics de terceiros ou tecnologias de fingerprinting.

12. Alterações nesta política

Podemos atualizar esta Política de Privacidade periodicamente. Alterações substanciais serão notificadas por e-mail e/ou aviso na plataforma com antecedência mínima de 30 dias. A data da última atualização está indicada no topo desta página.

13. Contato

Para exercer seus direitos ou esclarecer dúvidas sobre privacidade:

Para exercer seus direitos ou contatar o DPO, envie e-mail para urso@polarai.com.br