⚖ Conformidade LGPD

Lei Geral de Proteção de Dados

Nosso compromisso com a privacidade, transparência e segurança dos dados tratados na plataforma Pandecta AI.

Lei: Lei nº 13.709/2018 (LGPD) Vigência: setembro de 2020 Versão: 1.0 — junho de 2026 DPO: contato@pandecta.com.br
Nota de fase piloto: A Pandecta AI está em fase de piloto fechado com um grupo restrito de advogados. Esta política reflete os compromissos atuais da plataforma e será revisada por advogado especializado antes da abertura pública. As práticas descritas aqui já estão em vigor.
1

Resumo dos compromissos

A Pandecta AI é uma plataforma que usa inteligência artificial para auxiliar advogados na criação de peças jurídicas. Levamos privacidade a sério — não como formalidade, mas como requisito estrutural do produto que serve profissionais que lidam com informações privilegiadas de seus clientes.

Princípio
Finalidade específica

Tratamos dados exclusivamente para prestar o serviço contratado. Não revendemos dados, não criamos perfis para anúncios.

Princípio
Minimização

Coletamos apenas o necessário. Não armazenamos arquivos originais — somente o texto extraído para geração dos documentos.

Princípio
Transparência

Esta página descreve, em linguagem clara, todos os dados que tratamos, por qual razão e com quais salvaguardas.

Princípio
Exercício de direitos

Respondemos a pedidos de titulares em até 15 dias, conforme o art. 19 da LGPD.

Princípio
Segurança

Dados em trânsito protegidos por TLS 1.2+. Acesso por credenciais individuais com hashing de senhas (bcrypt).

Princípio
Responsabilização

Mantemos registros das operações de tratamento e indicamos Encarregado (DPO) acessível por e-mail.

2

Nosso papel: a Pandecta como operadora

A LGPD distingue controlador (quem decide sobre o tratamento dos dados) de operador (quem trata dados por conta e instrução do controlador). Esta distinção é especialmente relevante na relação entre advogados e seus clientes:

O advogado é o controlador dos dados pessoais dos seus clientes. Ao usar a Pandecta AI para elaborar documentos que contenham dados desses clientes (nome, CPF, fatos do caso, etc.), o advogado instrui a plataforma a processar essas informações.

A Pandecta AI é a operadora: tratamos esses dados estritamente conforme as instruções do advogado, para executar o serviço contratado, sem autonomia para usá-los para qualquer outra finalidade.

Essa cadeia de responsabilidade está alinhada com o art. 39 da LGPD, que determina que o operador deve seguir as instruções do controlador e assegurar a proteção dos dados. O advogado, por sua vez, deve garantir a seus clientes que os serviços por ele utilizados — incluindo ferramentas de IA — cumprem a LGPD.

A Pandecta AI contrata subprocessadores (infraestrutura de nuvem e IA) que também operam sob nossas instruções e estão sujeitos a acordos de proteção de dados. Veja a lista completa na seção Subprocessadores.

3

Dados que tratamos

Categorizamos os dados em dois grupos: dados do advogado (usuário da plataforma) e dados dos clientes do advogado (terceiros presentes nos documentos).

DadoCategoriaFinalidadeArmazenado?
Nome, e-mail, senha (hash) Cadastro do advogado Autenticação e comunicação com o usuário Sim — banco de dados interno
Número OAB / perfil profissional Perfil do advogado Personalização de documentos gerados Sim — banco de dados interno
Texto dos documentos enviados Conteúdo jurídico (clientes do advogado) Geração de peças e memória de argumentos Sim — somente texto extraído (chunks)
Peças e documentos gerados Histórico do escritório Consulta posterior, reaproveitamento Sim — associado ao usuário
Logs de acesso e uso Segurança e operação Diagnóstico de erros, segurança da plataforma Sim — por prazo limitado
Arquivos originais (.pdf, .docx) Upload temporário Extração de texto — descartado após processamento Não — apenas texto extraído é retido

Dados sensíveis: peças jurídicas podem conter dados pessoais sensíveis dos clientes do advogado (saúde, filiação partidária, vida sexual, dado biométrico, etc.), conforme o art. 5º, II da LGPD. Tratamos esses dados exclusivamente para executar o serviço contratado, sob instrução do advogado controlador, com base legal no art. 11, II, "a" (consentimento do titular) ou "f" (exercício regular de direitos em processo judicial).

4

Bases legais para o tratamento

Todo tratamento de dados realizado pela Pandecta AI está fundamentado em uma das hipóteses do art. 7º (dados comuns) ou art. 11 (dados sensíveis) da LGPD:

Operação de tratamentoBase legal (LGPD)Fundamento
Cadastro e autenticação do advogado Art. 7º, V — Execução de contrato Necessário para cumprir os Termos de Uso aceitos pelo advogado ao criar a conta
Geração de documentos jurídicos com IA Art. 7º, V — Execução de contrato Serviço principal contratado; o tratamento é inseparável da prestação
Dados pessoais de clientes nos documentos Art. 7º, II — Exercício regular de direitos Utilizados pelo advogado no exercício de sua atividade profissional regulamentada
Dados sensíveis de clientes nos documentos Art. 11, II, "f" — Exercício regular de direitos em processo judicial/administrativo Conteúdo de peças jurídicas é intrínseco à atuação processual do advogado
Histórico e memória de argumentos Art. 7º, V — Execução de contrato Funcionalidade contratada que depende de retenção para operar
Logs de segurança e diagnóstico Art. 7º, IX — Legítimo interesse Prevenção de fraudes, segurança da plataforma e integridade dos dados dos usuários
Comunicações e notificações ao usuário Art. 7º, V — Execução de contrato Atualizações de plano, avisos de segurança e comunicações de serviço

A Pandecta AI não utiliza dados para marketing para terceiros, treinamento de modelos de IA próprios ou qualquer finalidade além das listadas acima. O modelo de IA utilizado (Claude, da Anthropic) possui política própria que proíbe o uso de dados de clientes para treinar seus modelos.

5

Direitos dos titulares

A LGPD garante aos titulares de dados pessoais (art. 18) os seguintes direitos, todos exercíveis junto à Pandecta AI:

ConfirmaçãoSaber se tratamos seus dados pessoais
AcessoReceber cópia dos dados que mantemos sobre você
CorreçãoCorrigir dados incompletos, inexatos ou desatualizados
AnonimizaçãoSolicitar que dados desnecessários sejam anonimizados
PortabilidadeReceber seus dados em formato estruturado e interoperável
EliminaçãoSolicitar a exclusão de dados tratados com base em consentimento ou legítimo interesse
RevogaçãoRevogar consentimento a qualquer momento, sem prejuízo de tratamentos anteriores
OposiçãoOpor-se a tratamento realizado em descumprimento da LGPD

Sobre dados de clientes do advogado: se você é cliente de um advogado que usa a Pandecta AI, o controlador dos seus dados é o próprio advogado. Para exercer seus direitos, entre em contato diretamente com ele. A Pandecta AI, como operadora, auxiliará o advogado a atender sua solicitação dentro do prazo legal.

6

Canal para exercício de direitos

Para exercer qualquer dos direitos listados acima, envie uma mensagem para nosso Encarregado de Proteção de Dados (DPO) pelo e-mail abaixo. Você não precisa de advogado ou formulário especial — uma mensagem simples é suficiente.

✉ Contato com o DPO — Pandecta AI

E-mail:

  1. Identifique-se: nome completo e, se for usuário cadastrado, o e-mail da sua conta Pandecta.
  2. Descreva o direito que deseja exercer (exemplos: "quero saber quais dados vocês têm sobre mim" / "quero excluir minha conta e todos os dados").
  3. Se for cliente de um advogado que usa a Pandecta, informe o nome do escritório e do profissional, se souber.
  4. Aguarde nossa confirmação de recebimento — geralmente em 1 dia útil.
⏱ Prazo de resposta: até 15 dias corridos (art. 19, LGPD)

Caso a resposta não seja satisfatória, o titular pode recorrer à Autoridade Nacional de Proteção de Dados (ANPD) pelo portal gov.br/anpd.

7

Como solicitar a exclusão dos seus dados

Você pode solicitar a exclusão dos seus dados a qualquer momento. Veja o que acontece em cada situação:

Advogado usuário
Encerramento de conta

Ao solicitar o cancelamento, excluímos seu cadastro, histórico de documentos e memória de argumentos em até 30 dias. Dados de faturamento podem ser retidos por obrigação legal (5 anos, Código Civil).

Conteúdo específico
Remoção parcial

É possível solicitar a exclusão de documentos ou chunks específicos do acervo sem encerrar a conta. Processamos em até 15 dias.

Cliente do advogado
Via controlador

O titular deve solicitar ao advogado (controlador). O advogado pode, via nossa plataforma ou pelo canal DPO, remover conteúdo que contenha os dados do seu cliente.

Modelo de e-mail para exclusão de dados: Para: contato@pandecta.com.br Assunto: Solicitação de exclusão de dados — [seu nome] Olá, Solicito a exclusão dos meus dados pessoais mantidos pela Pandecta AI. Nome completo: [nome] E-mail de cadastro: [e-mail] Tipo de solicitação: [exclusão total da conta / exclusão de conteúdo específico] Especificação (se parcial): [descreva quais documentos ou informações] Aguardo confirmação.
8

Subprocessadores

Para operar a plataforma, a Pandecta AI contrata os seguintes subprocessadores, todos vinculados a acordos de proteção de dados e certificações reconhecidas internacionalmente:

Esta lista será atualizada em caso de adição ou substituição de subprocessadores. Usuários serão notificados por e-mail com antecedência mínima de 30 dias antes de qualquer mudança que afete o nível de proteção dos dados.

9

Transferência internacional de dados

Os dados tratados pela Pandecta AI são armazenados e processados em servidores nos Estados Unidos (Railway e Anthropic). A LGPD, em seu art. 33, permite a transferência internacional de dados pessoais quando amparada por salvaguardas adequadas.

Salvaguardas aplicadas:

(i) Cláusulas contratuais específicas com Railway e Anthropic, que obrigam os parceiros a tratar os dados conforme padrões compatíveis com a LGPD e o GDPR europeu;

(ii) Políticas de não uso para treinamento — a Anthropic se compromete contratualmente a não usar dados enviados via API para treinar modelos;

(iii) Minimização na transmissão — enviamos ao modelo apenas o texto estritamente necessário para gerar o documento solicitado, sem identificadores desnecessários quando possível.

A Pandecta AI está atenta às discussões regulatórias da ANPD sobre transferências internacionais e adaptará suas práticas a eventuais novas diretrizes.

10

Segurança dos dados

Implementamos medidas técnicas e administrativas para proteger os dados contra acesso não autorizado, perda, alteração ou destruição:

Técnica
Criptografia em trânsito

Toda comunicação entre o navegador e nossos servidores usa TLS 1.2 ou superior (HTTPS).

Técnica
Hashing de senhas

Senhas são armazenadas com bcrypt (fator de custo elevado). Nunca armazenamos senhas em texto plano.

Técnica
Autenticação por token

Sessões gerenciadas por JWT com expiração definida. Cada usuário acessa somente seus próprios dados (multitenancy).

Técnica
Backup automático

Backups automatizados do banco de dados com retenção em local seguro, para garantir disponibilidade e recuperação.

Administrativa
Acesso mínimo

Apenas a equipe técnica essencial tem acesso ao ambiente de produção, com credenciais individuais e auditáveis.

Administrativa
Notificação de incidentes

Em caso de incidente que afete dados pessoais, notificaremos a ANPD e os titulares afetados em prazo compatível com o art. 48 da LGPD.

11

Retenção e descarte de dados

Tipo de dadoPrazo de retençãoJustificativa
Cadastro do advogado (conta ativa) Enquanto a conta estiver ativa Necessário para prestação do serviço
Histórico de documentos Enquanto a conta estiver ativa Funcionalidade de consulta retroativa contratada
Dados após cancelamento da conta Até 30 dias após a solicitação Prazo para eventual reversão; após isso, exclusão definitiva
Dados de faturamento e transações 5 anos Obrigação legal — Código Civil e legislação fiscal
Logs de segurança 90 dias Diagnóstico de incidentes e segurança da plataforma
Arquivos originais enviados Descartados imediatamente após extração Não armazenamos — somente o texto extraído (chunks) é retido

Após o término dos prazos acima, os dados são excluídos permanentemente ou anonimizados, de forma que não seja mais possível identificar o titular.

12

Histórico de versões

Esta política será atualizada sempre que houver mudanças relevantes nas práticas de tratamento de dados. Alterações materiais serão comunicadas aos usuários por e-mail com antecedência mínima de 15 dias.

v1.0
Junho de 2026 — Versão inicial

Primeira versão pública da política de conformidade LGPD, publicada durante a fase de piloto fechado da plataforma. Cobre: bases legais, papéis (operadora/controlador), subprocessadores (Railway + Anthropic), transferência internacional, direitos dos titulares e canais de contato. Revisão jurídica especializada prevista antes da abertura pública.

Encarregado de Proteção de Dados (DPO):
Pandecta AI — contato@pandecta.com.br
Atibaia – SP, Brasil
CNPJ: em processo de abertura