Política de Privacidade
Versão 2026-09-28 · Em vigor desde 28 de setembro de 2026
Esta Política de Privacidade explica como a DoubleX ("DoubleX", "nós") trata dados pessoais no uso da plataforma DoubleX em infra.doublex.ai, do console, da API, do servidor MCP, da ferramenta de linha de comando e dos apps hospedados (o "Serviço"). Ela se aplica a quem cria uma conta ou usa o Serviço ("builders"), a visitantes do nosso site e, da forma limitada descrita na seção 2, a usuários finais de apps publicados pelos nossos clientes.
Ela foi escrita para atender à Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018), ao Regulamento Geral de Proteção de Dados da União Europeia e do Reino Unido (GDPR) e às leis estaduais de privacidade dos Estados Unidos, como a da Califórnia (CCPA/CPRA).
1. Quem é o responsável
Para dados de conta, cobrança, site e operação da plataforma, a DoubleX é a controladora.
Contato para qualquer assunto de privacidade, inclusive com o nosso encarregado pelo tratamento de dados pessoais: privacy@doublex.ai.
2. Dois papéis: controladora e operadora
Os seus dados como builder (sua conta, sua organização, como você usa o Serviço) são tratados pela DoubleX como controladora, nos termos desta Política.
Os dados que você ou a sua IA carregam no Serviço (tabelas, arquivos, métricas, apps) e os dados dos usuários finais que você convida para os seus apps pertencem ao cliente que os publicou. Para esses dados, o cliente é o controlador e a DoubleX é operadora, agindo segundo as instruções do cliente, conforme a seção 4 dos Termos de Uso. Se você é usuário final de um app hospedado na DoubleX, é a empresa ou pessoa que mantém o app quem decide como os seus dados são usados; envie os seus pedidos a ela. Se você nos procurar, encaminharemos o pedido a ela.
3. Dados que coletamos
| Categoria | Exemplos | Origem |
|---|---|---|
| Conta | nome, e-mail, forma de login (e-mail e senha ou Google), identificador no nosso provedor de autenticação | você, WorkOS, Google |
| Organização | nome da organização, membros e papéis, plano, projetos | você |
| Cobrança | e-mail de cobrança, plano, faturas, situação do pagamento, país e dados fiscais. Os dados do cartão ficam com a Stripe e nunca chegam a nós | você, Stripe |
| Uso e segurança | requisições à API, ao MCP e ao console, endereço IP, navegador, data e hora, eventos de auditoria (quem mudou o quê e quando), erros | automática |
| Credenciais | hash e metadados de tokens de acesso pessoal e de conexões MCP (nunca o token em texto claro) | automática |
| Comunicações | mensagens que você nos envia | você |
| Cookies | cookie de sessão para o login, preferência de idioma, a sua escolha sobre cookies; cookies de análise só se você aceitar (seção 5A) | automática |
Não usamos cookies de publicidade nem de rastreamento entre sites, e não compramos dados pessoais.
4. Para que usamos e bases legais
| Finalidade | Base na LGPD (art. 7º) | Base no GDPR (art. 6º) |
|---|---|---|
| Criar e operar a sua conta e prestar o Serviço | execução de contrato (V) | contrato (b) |
| Cobrança, faturas e obrigações fiscais | execução de contrato (V) e obrigação legal (II) | contrato (b) e obrigação legal (c) |
| Segurança, prevenção de fraude e abuso, trilha de auditoria | legítimo interesse (IX) e exercício regular de direitos (VI) | interesses legítimos (f) |
| E-mails do Serviço (segurança, cobrança, mudança de termos) | execução de contrato (V) | contrato (b) |
| Melhorar o Serviço com métricas de uso agregadas | legítimo interesse (IX) | interesses legítimos (f) |
| Análise de uso do site com Google Analytics, só depois de você aceitar os cookies de análise | consentimento (I) | consentimento (a) |
| Atender autoridades e demandas judiciais | obrigação legal (II) e exercício regular de direitos (VI) | obrigação legal (c) e interesses legítimos (f) |
Quando usamos o legítimo interesse, ponderamos esse interesse com os seus direitos; você pode se opor como descrito na seção 8. Não tomamos decisões com efeito jurídico sobre você baseadas unicamente em tratamento automatizado.
5. Inteligência artificial
A DoubleX não fornece modelo de IA e não envia os seus dados a um provedor de IA escolhido por ela. Os recursos de IA dos apps usam o provedor e a chave do próprio cliente; esse provedor é escolhido pelo cliente e trata os dados segundo o contrato entre o cliente e ele. Não usamos os seus dados nem os Dados do Cliente para treinar modelos de IA.
5A. Cookies e análise de uso
O console usa cookies necessários para funcionar: o cookie de sessão que mantém você conectado, a preferência de idioma e o registro da sua escolha sobre cookies (guardado por 12 meses). Eles não dependem de consentimento.
Somente com o seu consentimento, o console em infra.doublex.ai usa o Google Analytics 4 para entender como o site é usado (páginas visitadas, tipo de dispositivo, localização aproximada derivada do endereço IP). Usamos o modo de consentimento do Google: até você escolher, nada é gravado e o armazenamento de análise fica negado; se você aceitar, só o armazenamento de análise é liberado. Armazenamento para anúncios, personalização de anúncios e sinais do Google ficam sempre desligados. Os cookies _ga são gravados só no endereço do console, por até 2 anos, e os endereços das páginas são enviados sem parâmetros e com identificadores substituídos, sem dados da sua conta. Os apps publicados pelos nossos clientes não carregam a nossa análise.
Você pode mudar a sua escolha a qualquer momento na página Cookies; revogar o consentimento interrompe a coleta dali em diante. O Google trata esses dados como nosso operador, nos termos de tratamento de dados do Google Ads e de medição.
6. Compartilhamento e suboperadores
Compartilhamos dados pessoais somente com os fornecedores abaixo, que os tratam em nosso nome por contratos com obrigações de sigilo e segurança, com autoridades quando a lei exigir, e com um sucessor em caso de fusão ou aquisição. Não vendemos dados pessoais nem os compartilhamos para publicidade comportamental.
| Fornecedor | Finalidade | Local |
|---|---|---|
| Google Cloud (Google LLC) | hospedagem, banco de dados, lake de dados, execução de apps, login de usuários finais (Identity Platform), logs | Brasil (São Paulo, southamerica-east1) |
| Cloudflare, Inc. | DNS, borda de rede, certificados TLS, roteamento para apps e domínios próprios | rede global |
| WorkOS, Inc. (AuthKit) | login e identidade da conta de builders | Estados Unidos |
| Stripe, Inc. e afiliadas | pagamentos, assinaturas, faturas | Estados Unidos e outros países |
| Google (login com Google) | somente se você escolher entrar com o Google | Estados Unidos e outros países |
| Google LLC (Google Analytics 4) | análise de uso do site, só com o seu consentimento (seção 5A) | Estados Unidos e outros países |
Um provedor de e-mail transacional será incluído nesta lista antes de enviarmos e-mails por ele. Atualizaremos esta lista com pelo menos 15 dias de antecedência antes de incluir um suboperador que trate Dados do Cliente.
7. Transferência internacional
Os Dados do Cliente e o nosso banco principal ficam no Brasil. Alguns fornecedores acima tratam dados de conta e de cobrança fora do Brasil, em especial nos Estados Unidos. Fazemos essas transferências pelos mecanismos da lei aplicável: na LGPD, o art. 33 e as cláusulas-padrão contratuais da Resolução CD/ANPD nº 19/2024; no GDPR e no GDPR do Reino Unido, as cláusulas contratuais-padrão da Comissão Europeia, o adendo do Reino Unido ou decisão de adequação, incluindo o EU-US Data Privacy Framework quando o fornecedor é certificado.
8. Seus direitos
Conforme o lugar onde você vive, você tem direito a:
- confirmar se tratamos os seus dados e acessá-los;
- corrigir dados incompletos, inexatos ou desatualizados;
- pedir anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei;
- portabilidade dos dados;
- eliminar dados tratados com o seu consentimento e revogar o consentimento;
- saber com quem compartilhamos os dados;
- se opor a tratamento baseado em legítimo interesse;
- limitar o tratamento (GDPR);
- saber, apagar e corrigir informações pessoais, sem discriminação por exercer os seus direitos (CCPA/CPRA);
- reclamar a uma autoridade de proteção de dados: no Brasil, a ANPD (Autoridade Nacional de Proteção de Dados); na União Europeia ou no Reino Unido, a autoridade local.
A maior parte dos dados da conta pode ser vista e alterada no console. Para o resto, escreva para privacy@doublex.ai a partir do e-mail da sua conta. Podemos precisar confirmar a sua identidade. Respondemos em até 15 dias, ou no prazo menor que a lei aplicável a você exigir. Você pode usar um representante autorizado quando a lei permitir.
9. Retenção
| Dado | Por quanto tempo |
|---|---|
| Conta e organização | enquanto a conta estiver ativa; apagados quando você encerra a conta, salvo o que está abaixo |
| Projetos e Dados do Cliente | até você excluir o projeto; recursos apagados em até 7 dias após a exclusão |
| Backups do banco | recuperação a qualquer ponto por 7 dias; exportações semanais guardadas por 35 dias |
| Arquivos apagados do lake | recuperáveis por 7 dias, depois apagados |
| Logs de apps | 7 dias no plano gratuito, 30 dias nos planos pagos |
| Dados de análise (Google Analytics) | até 14 meses no Google Analytics; cookies _ga por até 2 anos ou até você revogar o consentimento |
| Eventos de auditoria | pelo tempo necessário para cumprir obrigações legais e para o exercício regular de direitos |
| Registros de cobrança e fiscais | pelo prazo exigido pela legislação tributária (no Brasil, no mínimo 5 anos) |
10. Segurança
Aplicamos criptografia em trânsito e em repouso, isolamento lógico entre clientes com catálogo, credenciais e políticas por projeto, tokens de acesso com escopo limitado e guardados só como hash, segredos em cofre e referenciados por nome, validação do SQL antes da execução, acesso mínimo da nossa equipe e trilha de auditoria das mudanças. Nenhum sistema é totalmente seguro; se um incidente puder gerar risco ou dano relevante a você, comunicaremos você e as autoridades competentes como a lei exige.
11. Crianças e adolescentes
O Serviço não se destina a menores de 18 anos, e não coletamos os dados deles de forma consciente. Se você acredita que um menor nos passou dados pessoais, fale conosco e nós os apagaremos.
12. Mudanças nesta Política
Podemos atualizar esta Política. Anunciaremos mudanças relevantes com pelo menos 30 dias de antecedência, por e-mail ou no console. A versão e a data estão no topo desta página.
13. Contato
DoubleX · privacy@doublex.ai