O que esta página é
Um resumo honesto de como o Kyrodata trata dados: onde eles ficam, como são protegidos, quanto tempo são guardados e por onde relatar um problema de segurança. Cada afirmação aqui descreve o que já está em operação — nada nesta página é promessa de futuro. Onde não temos algo, dizemos que não temos.
Onde os dados ficam
O banco de dados roda em infraestrutura na região de São Paulo, no Brasil. É lá que ficam sua conta, seu histórico de uso e os dados de comércio exterior que servimos. A única saída do país é o processamento por modelo de inteligência artificial, descrito abaixo.
Criptografia
Seus dados são criptografados em trânsito (HTTPS/TLS) e em repouso. Senhas são armazenadas como hash, nunca em texto. Dados de cartão não passam pelos nossos servidores — são processados diretamente pelo provedor de pagamento, certificado PCI DSS.
Proteções da aplicação
A aplicação é servida com os seguintes controles, verificáveis por qualquer pessoa nos cabeçalhos de resposta:
- HSTS com preload — o navegador recusa conexão sem TLS
- Content-Security-Policy, para conter injeção de script
- X-Frame-Options DENY, contra clickjacking
- X-Content-Type-Options nosniff, Referrer-Policy e Permissions-Policy
- Verificação anti-bot nos formulários públicos
- Comparação em tempo constante nas checagens de credencial
- Controle de acesso na borda, que nega por padrão quando a sessão não é válida
Processamento por inteligência artificial
Os assistentes de análise e de suporte geram as respostas com um provedor de modelos, e esse processamento acontece nos Estados Unidos. Enviamos apenas o texto da sua pergunta e o contexto da tela em que ela foi feita — nome, e-mail, empresa e demais dados da conta não são enviados, porque a pergunta trata de commodities e não de você. O provedor não usa esse conteúdo para treinar modelos e mantém registros de abuso por até 55 dias. A base legal é a execução do contrato (art. 7º, V da LGPD).
Por quanto tempo guardamos
Os prazos são estes, e valem hoje:
- Conversas com o assistente de análise: 90 dias, depois apagadas automaticamente
- Dados de conta: enquanto a conta existir
- Registro de chamadas da API e do servidor MCP: enquanto a conta existir — ele sustenta a medição de créditos e a apuração de abuso
- Registros fiscais: 5 anos, por exigência legal, mesmo após a exclusão da conta
Seus direitos, e como exercê-los
Os direitos da LGPD não são só uma promessa de política aqui: exportação e exclusão dos seus dados estão implementadas como funções da sua conta e você as executa sozinho, sem abrir chamado e sem depender de alguém responder. O contato do encarregado é [email protected].
Com quem compartilhamos
Compartilhamos dados apenas com prestadores necessários à operação, nestas categorias:
- Hospedagem e infraestrutura
- Processamento de pagamentos
- Analytics de produto
- Monitoramento de erros
- Envio de e-mail
- Processamento de linguagem natural para os assistentes
Não publicamos os nomes dos prestadores. Se você precisa dessa lista para uma avaliação de fornecedor, peça por escrito e avaliamos o pedido caso a caso.
Auditoria e testes
O Kyrodata passou por um teste de intrusão e uma auditoria de código conduzidos por terceiros em julho de 2026. Os achados foram tratados internamente. Não publicamos o relatório nem a lista de achados: detalhe de vulnerabilidade, mesmo corrigida, é mapa para quem procura a próxima.
Disponibilidade
Publicamos disponibilidade e histórico de incidentes em tempo real, incluindo o componente do servidor MCP. Não prometemos um número de SLA — o que mostramos é o que foi medido, não o que gostaríamos que fosse.
Relatar uma vulnerabilidade
Se você encontrou uma falha de segurança, escreva para [email protected]. Acusamos o recebimento em até 5 dias úteis. Quem relata de boa-fé e nos dá tempo razoável para corrigir não será alvo de ação da nossa parte. Não oferecemos recompensa financeira — preferimos dizer isso de frente a deixar você descobrir depois do trabalho feito.
O que não temos
Não temos certificação SOC 2 nem ISO 27001, e não afirmamos estar "em conformidade" ou "alinhados" a elas — sem auditoria, essas palavras não significam nada. Também não oferecemos hoje um acordo de tratamento de dados (DPA) padrão nem um compromisso contratual de SLA. Se algum desses itens é requisito para você fechar, fale com a gente: a resposta honesta pode ser que ainda não atendemos.