1. Quem somos e o que fazemos
A RouteLabz (doravante "RouteLabz", "nós" ou "Plataforma") opera como intermediário técnico que oferece um ponto unificado de acesso programático a diversos modelos de linguagem upstream fornecidos por provedores de IA de terceiros (também referidos como "provedores upstream parceiros" ou "redes de inferência parceiras").
A RouteLabz não é provedora, fabricante, proprietária ou operadora dos modelos de inteligência artificial acessados por meio da Plataforma. Nossa atuação se restringe exclusivamente à camada de relay, roteamento, autenticação, medição de uso e faturamento. Recebemos a requisição autenticada do cliente, validamos a chave emitida pela Plataforma, aferimos os metadados estritamente necessários e encaminhamos o payload em tempo real ao provedor upstream selecionado, devolvendo a resposta ao remetente original.
Nessa arquitetura, a RouteLabz atua tipicamente como operador de dados, nos termos do art. 5º, VII, da Lei Geral de Proteção de Dados (LGPD), e não como controladora do conteúdo que trafega no interior dos prompts e respostas. O controle, a finalidade e a licitude do conteúdo enviado são determinados pelo cliente final que detém a chave.
2. Dados que coletamos
Coletamos o mínimo de dados pessoais necessário para viabilizar a contratação, a entrega das credenciais de acesso, o atendimento e a operação técnica do serviço. As categorias são as seguintes:
- Dados cadastrais e de contato: nome, e-mail e telefone informados no formulário de pedido — utilizados para entrega da chave, comunicação operacional e suporte técnico.
- Dados de pagamento: limitados à confirmação da transferência via Pix e aos identificadores necessários para conciliação. A RouteLabz não armazena senha bancária nem credenciais de autenticação financeira.
- Metadados operacionais e técnicos de cada requisição encaminhada pela Plataforma:
- Endereço IP do cliente — usado para rate limiting, vínculo chave-IP (key-IP locking) e detecção de abuso ou compartilhamento indevido;
- Carimbo de tempo (timestamp) da requisição;
- Tag/identificador do modelo solicitado (rótulo técnico do modelo upstream chamado);
- Tamanho da requisição e da resposta (em bytes e em tokens — entrada e saída);
- Tokens consumidos (entrada/saída) — necessários para faturamento, aplicação de limites do plano e prevenção a abuso;
- Latência e código de status da operação;
- User agent e cabeçalhos operacionais (não identificadores) para diagnóstico técnico e segurança.
- Cookies essenciais: sessão, preferências de interface e proteção contra CSRF. Não há tracking comportamental de terceiros não-essencial.
- Pixel de conversão (Meta/Facebook): apenas eventos agregados de funil (PageView, Lead, Purchase) para medição da efetividade de campanhas. O cliente pode optar por não participar (opt-out) via configurações de privacidade do navegador, extensões bloqueadoras ou diretamente nas preferências de anúncios da Meta.
Esses dados são utilizados exclusivamente para as finalidades declaradas neste documento, sob bases legais previstas na LGPD (execução de contrato, cumprimento de obrigação legal e legítimo interesse).
3. Dados que NÃO coletamos, lemos ou armazenamos
Em razão da natureza estritamente de relay da Plataforma, a RouteLabz não inspeciona, não registra, não persiste e não treina modelos com qualquer dos seguintes conteúdos:
- Conteúdo dos prompts (texto enviado pelo cliente ao modelo);
- Conteúdo das respostas (texto retornado pelo modelo upstream);
- Anexos, arquivos, imagens, áudios ou qualquer payload incorporado às requisições;
- Histórico de conversas, contextos multiturno ou metadados interpretáveis dos textos;
- Qualquer derivação, vetorização, embedding, classificação ou análise semântica do conteúdo transportado.
A Plataforma trata as requisições como payload opaco — lemos somente os metadados estritamente necessários para roteamento, medição e segurança. Os corpos das requisições e respostas atravessam a camada de proxy em memória, são encaminhados ao provedor upstream selecionado e descartados imediatamente após a transmissão. Não há snapshots, cópias para auditoria semântica, datasets de treinamento internos nem qualquer reuso secundário.
4. Como usamos os dados coletados
Os dados descritos na seção 2 são utilizados exclusivamente para as finalidades abaixo:
- Entregar e cobrar o serviço contratado (geração da chave, ativação de plano, faturamento e emissão de documento fiscal);
- Aplicar limites de plano e prevenir abuso — incluindo detecção de compartilhamento de chave (key sharing), rate limiting, vinculação chave-IP e bloqueio de padrões anômalos;
- Suporte técnico ao cliente e diagnóstico de incidentes;
- Cumprir obrigações legais e regulatórias (fiscais, contábeis, atendimento a autoridades competentes);
- Comunicação operacional sobre o serviço (manutenções, alterações materiais nos termos, alertas de segurança). Comunicações promocionais, quando houver, dependem de opt-in expresso.
5. Retenção e descarte
- Dados cadastrais: mantidos enquanto a conta estiver ativa e por até 5 (cinco) anos após o encerramento, em razão de obrigações fiscais, contábeis e prescricionais (art. 27 do CDC; arts. 173 e 174 do CTN).
- Logs operacionais (IP, timestamp, modelo, tamanho, tokens, latência, status): retenção rolante de até 90 (noventa) dias para troubleshooting técnico, auditoria de segurança e investigação de incidentes.
- Dados de pagamento e fiscais: conforme prazo legal aplicável (5 anos), retidos pelo processador e nos sistemas contábeis da empresa.
O titular pode solicitar exclusão antecipada de dados não sujeitos a retenção legal mediante contato com o Encarregado (DPO). Dados retidos por obrigação legal continuarão preservados pelo prazo exigido pela legislação.
6. Compartilhamento com terceiros
Para viabilizar o serviço, dados específicos transitam por parceiros indispensáveis, sob bases contratuais adequadas:
- Provedores upstream de IA (parceiros não nominados): recebem o payload da requisição em tempo real para inferência. A RouteLabz não persiste o conteúdo trafegado. Cada provedor upstream possui sua própria política de privacidade e termos de uso, e recomenda-se que o cliente os revise quando relevante para sua operação.
- Instituição financeira: liquidação da transferência via Pix conforme as regras bancárias aplicáveis.
- Provedores de infraestrutura (cloud/CDN/observabilidade): hospedagem dos servidores de proxy, distribuição de conteúdo e monitoramento técnico, todos sob NDA e DPA.
- Provedor de mensageria transacional: disparo de e-mails contendo credenciais e comunicação operacional.
Não vendemos, alugamos ou cedemos dados pessoais. Não compartilhamos informações para fins de marketing de terceiros. O compartilhamento ocorre exclusivamente quando estritamente necessário para a prestação do serviço ou cumprimento de obrigação legal.
7. Segurança da informação
A RouteLabz adota medidas técnicas e administrativas compatíveis com o estado da arte para proteger dados pessoais e a integridade do tráfego intermediado:
- TLS 1.3+ em todo o tráfego entre cliente, Plataforma e provedores upstream. Não aceitamos conexões em texto plano nem versões depreciadas do protocolo;
- Chaves de API armazenadas hashadas em repouso, com vínculo opcional a allowlist de IP;
- Rotação periódica de credenciais internas e segredos de infraestrutura;
- Monitoramento contínuo de acesso anômalo, detecção de padrões de abuso e resposta automatizada a incidentes;
- Controle de acesso baseado em função (RBAC) para a equipe interna e segregação de ambientes;
- Em caso de incidente de segurança com risco relevante aos titulares, comunicação à ANPD e aos afetados em até 72 horas, conforme art. 48 da LGPD.
Nenhum sistema é absolutamente impenetrável. O cliente é corresponsável pela proteção da própria chave e dos ambientes em que a utiliza.
8. Direitos do titular (LGPD)
Em conformidade com os arts. 17 a 22 da LGPD, o titular dos dados pode solicitar, mediante comprovação de identidade:
- Confirmação da existência de tratamento;
- Acesso aos dados pessoais armazenados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a Lei;
- Portabilidade a outro fornecedor, quando aplicável;
- Eliminação dos dados pessoais tratados com base em consentimento (com ressalvas para retenção legal obrigatória);
- Informação sobre entidades públicas e privadas com as quais houve compartilhamento;
- Revogação do consentimento, a qualquer tempo;
- Oposição a tratamento realizado com fundamento em uma das hipóteses de dispensa de consentimento, em caso de descumprimento da Lei.
Solicitações devem ser endereçadas ao Encarregado pelo Tratamento de Dados (DPO) pelo e-mail dpo@routelabz.com.br. O prazo de resposta é de até 15 (quinze) dias corridos, conforme regulamentação da ANPD.
9. Transferência internacional de dados
Parte dos provedores upstream parceiros opera infraestrutura fora do território brasileiro. Em consequência, o encaminhamento das requisições pode envolver transferência internacional de dados. A RouteLabz adota cláusulas contratuais padrão (SCCs) e mecanismos contratuais equivalentes com cada parceiro para assegurar nível de proteção compatível com o estabelecido pela LGPD, conforme arts. 33 e seguintes.
Ao contratar e utilizar a Plataforma, o cliente reconhece e consente expressamente com a transferência internacional necessária à execução do serviço.
10. Menores de 18 anos
A Plataforma não é destinada a menores de 18 anos. Não coletamos intencionalmente dados pessoais de crianças ou adolescentes. Caso identifiquemos cadastro de menor sem o devido consentimento legal, removeremos os dados imediatamente. Pais ou responsáveis que tomarem conhecimento de cadastro indevido podem entrar em contato com o DPO para exclusão.
11. Cookies e tecnologias de rastreamento
Utilizamos as seguintes categorias de cookies:
- Essenciais: manutenção de sessão, preferência de tema, proteção contra CSRF — necessários ao funcionamento básico do site.
- Analíticos agregados: medição de tráfego e desempenho da página, em base anônima e agregada.
- Pixel de conversão (Meta): apenas eventos agregados de funil (PageView, Lead, Purchase). Pode ser bloqueado por configuração de privacidade do navegador, extensões bloqueadoras ou nas preferências de anúncios da Meta.
- UTMs e identificadores de campanha: persistidos localmente para atribuição de origem de venda; não contêm informação pessoal por si só.
Todos os navegadores modernos permitem bloquear, restringir ou apagar cookies a qualquer momento. O bloqueio de cookies essenciais pode comprometer funcionalidades do site.
12. Encarregado pelo Tratamento de Dados (DPO)
Em atendimento ao art. 41 da LGPD, a RouteLabz designou Encarregado para atuar como canal de comunicação entre o controlador, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD).
Contato do DPO: dpo@routelabz.com.br
13. Alterações desta Política
Reservamo-nos o direito de atualizar esta Política a qualquer tempo para refletir mudanças regulatórias, técnicas ou de modelo de negócio. Alterações materiais serão notificadas por e-mail aos clientes ativos e sinalizadas por banner na próxima sessão de acesso. A versão vigente estará sempre disponível nesta URL, com a data da última revisão indicada no topo do documento. Mantemos histórico de versões anteriores disponível mediante solicitação.
14. Foro e legislação aplicável
Esta Política é regida pelas leis da República Federativa do Brasil, em especial a Lei nº 13.709/2018 (LGPD), o Marco Civil da Internet (Lei nº 12.965/2014) e o Código de Defesa do Consumidor (Lei nº 8.078/1990). Fica eleito o foro da comarca da sede da RouteLabz, no Brasil, com renúncia expressa a qualquer outro, por mais privilegiado que seja.
15. Contato
Encarregado de Tratamento de Dados (DPO): dpo@routelabz.com.br
Atendimento geral: contato@routelabz.com.br