Política
Privacidade
O Symfo roda na sua máquina. Por isso a lista do que guardamos é curta, e a do que nunca chega até nós é o que importa.
Em vigor desde
A política em quatro linhas
A política em quatro linhas
- Seu código, suas chaves de IA e o que você conversa com os agentes ficam na sua máquina.
- Guardamos o necessário para a conta existir e a cobrança funcionar: e-mail, assinatura e histórico de pagamento.
- Dado de cartão nunca passa por nós — quem processa é o Stripe.
- Este site não tem cookie de rastreamento, pixel de anúncio nem analytics.
Nesta página
Quem trata seus dados
O Symfo é o controlador dos dados descritos aqui. Pedido de acesso, correção ou exclusão vai para [email protected], e é o mesmo endereço para qualquer dúvida sobre esta página.
Esta política cobre o site symfo.net, a nossa API e o aplicativo do Symfo. Não cobre o provedor de IA que você contrata, nem as ferramentas que o agente executa na sua máquina: essas têm políticas próprias.
A PREENCHER: “Symfo” é o nome do produto, não o da empresa. Falta a razão social, o CNPJ e o endereço de quem trata seus dados, e falta o nome de quem responde por proteção de dados aqui — hoje o único contato publicado é o e-mail comum.
O que nunca chega até nós
É a parte mais importante desta política, e ela é curta porque a arquitetura do produto já resolve. O aplicativo roda na sua máquina e fala direto com o provedor de IA que você escolheu. Não há um servidor nosso no meio dessa conversa.
Código, arquivos de projeto, chaves de IA, credenciais de CLI, prompts e respostas dos agentes: nada disso sobe para nós.
Não temos como ler o seu repositório, não sabemos em que projeto você trabalha e não guardamos o que você pediu ao agente. Não é uma promessa de conduta: é o desenho do produto, e ele não muda sem uma versão nova desta página avisando.
O que guardamos
Só o que a conta e a cobrança precisam para existir:
- Conta
- Seu e-mail, o nome que o provedor de login nos mandou (quando manda) e o telefone, se você adicionar um. O telefone é opcional e serve como caminho extra de entrada.
- Entrada
- Por qual porta você entra — Google, GitHub ou código por e-mail — e o identificador que esse provedor usa para você. Senha não existe no Symfo, então não há senha guardada.
- Códigos de acesso
- O código de seis dígitos enviado ao seu e-mail é guardado como hash, nunca em texto. Ele vale por poucos minutos e só pode ser usado uma vez.
- Sessão
- O registro de que você entrou, e o hash dos tokens de renovação daquela sessão. Encerrar a sessão derruba todos eles de uma vez.
- Assinatura
- Qual plano você tem, em que status, desde quando e até quando, e se a renovação está ligada. O histórico de assinaturas anteriores fica: é o que responde “por que fui cobrado assim”.
- Pagamento
- Valor, moeda, data e tipo de cada evento de cobrança, mais o identificador do seu cliente no Stripe e o cupom que você tiver usado.
Não guardamos dado de cartão, não pedimos CPF ou documento para assinar, e não coletamos endereço.
Pagamento
Os dados do seu cartão vão do seu navegador direto para o Stripe. Eles nunca passam pelos nossos servidores.
A cobrança e o portal de assinatura são páginas do Stripe, e o que você digita ali é tratado pela política de privacidade dele. De volta para nós vem só o resultado: pagou, quanto, quando, e o identificador do seu cliente lá.
Guardamos também o corpo do evento que o Stripe nos envia a cada cobrança. É o que permite auditar uma fatura anos depois sem depender de consultar o Stripe cliente a cliente.
Provedores de IA
A chave é sua e a conta no provedor é sua. Quando um agente trabalha, o pedido sai da sua máquina para o provedor que você configurou, com a sua chave, sob a política de dados dele.
O Symfo não revende tokens, não intermedia a chamada e não recebe cópia do que foi enviado ou respondido. Vale a pena ler a política do provedor que você escolher: é ela que decide se o seu prompt é usado para treinamento, e não esta página.
Por que tratamos cada dado
A LGPD exige uma base legal para cada tratamento. As nossas são três:
- Execução do contrato
- Conta, entrada, sessão e assinatura. Sem eles não há como você entrar nem como o Symfo saber que seu acesso está ativo.
- Obrigação legal
- O histórico de pagamento, que a legislação fiscal manda guardar.
- Legítimo interesse
- Segurança: detectar token reapresentado, limitar tentativas de código e responder a incidente. É o mínimo para a conta de alguém não ser tomada.
Não fazemos publicidade com base no seu comportamento, e nenhuma decisão automatizada afeta seu acesso.
Por quanto tempo guardamos
- Conta e assinatura
- Enquanto a conta existir. Encerrou, apagamos ou anonimizamos o que não somos obrigados a manter.
- Histórico de pagamento
- Pelo prazo que a lei fiscal exige, inclusive depois de a conta ser encerrada. Esse histórico não é apagável a pedido, e não pode ser: é ele que prova o que foi cobrado.
- Código de acesso
- Perde a validade em minutos e não pode ser usado de novo.
- Sessão
- Até você sair, revogar ou o prazo do token vencer.
Seus direitos
A LGPD garante a você, sobre os seus dados:
- Saber se tratamos algum, e quais.
- Receber uma cópia, em formato que dê para ler e levar embora.
- Corrigir o que estiver errado ou incompleto.
- Pedir a exclusão do que não somos obrigados a guardar.
- Saber com quem compartilhamos.
- Revogar o consentimento onde ele foi a base do tratamento.
Escreva para [email protected] do e-mail da sua conta. Respondemos em até 15 dias, que é o prazo da lei, e não cobramos por isso.
Hoje o pedido é por e-mail: ainda não existe um botão na conta para exportar ou apagar tudo sozinho. Estamos construindo, e enquanto não existir, a resposta continua saindo dentro do prazo pela mão de uma pessoa.
Segurança
O que fazemos, em vez de adjetivos:
- Não existe senha do Symfo, então não há senha para vazar.
- Códigos de acesso e tokens de renovação ficam guardados como hash, nunca em texto.
- Cada renovação de sessão gasta o token anterior. Se o mesmo token aparecer duas vezes, a sessão inteira cai — é como um roubo é detectado.
- Todo tráfego entre você, o site e a API acontece sob TLS.
- O banco nega leitura por padrão: só a API, com o dono das tabelas, enxerga alguma coisa.
Se um incidente puder trazer risco relevante a você, avisamos você e a Autoridade Nacional de Proteção de Dados, dizendo o que aconteceu, quais dados foram atingidos e o que fazer a respeito.
Menores de idade
O Symfo não é para menores de 18 anos e não coletamos dados de quem sabemos ter menos que isso. Se descobrirmos uma conta assim, encerramos e apagamos os dados.
Mudanças nesta política
Quando esta política mudar, trocamos a data no topo da página. Se a mudança alterar o que coletamos ou com quem compartilhamos, avisamos por e-mail antes de ela valer.
Dúvida, pedido ou reclamação: [email protected]. Você também pode reclamar diretamente à Autoridade Nacional de Proteção de Dados.

