Esta Política explica, em linguagem direta, como o Aster trata dados pessoais no site, dashboard, WhatsApp, programa de afiliados e demais recursos.
1. Controlador, escopo e contato
O Aster ("Aster", "nós" ou "Plataforma"), acessível em getaster.co, é o controlador dos dados tratados para operar contas, assinaturas, suporte, marketing próprio e o programa de afiliados. Prestadores que tratam dados segundo nossas instruções atuam como operadores; alguns podem atuar como controladores independentes nos limites de seus próprios serviços, como processador de pagamentos, serviço de autenticação e IA e serviço de mensageria.
Para exercer direitos ou esclarecer questões sobre privacidade, escreva para contato@getaster.co. Esse é também o canal de contato do responsável por privacidade. A identidade e a legitimidade do solicitante poderão ser verificadas antes de atendermos uma solicitação.
2. Quem fornece os dados e responsabilidade por terceiros
Recebemos dados do titular, de quem administra a conta, de perfis vinculados, do serviço de autenticação e IA, da serviço de mensageria, da processador de pagamentos, de afiliados e de dados técnicos gerados pelo uso. Uma conta pode cadastrar nome, telefone, aniversário, lembretes, finanças, arquivos e outras informações de outra pessoa.
Quem inserir dados de familiares, cuidadores, destinatários ou outros terceiros deve ter autorização e uma base legal adequada, informar essas pessoas sobre o uso do Aster e respeitar suas escolhas. O administrador da conta não deve inserir dados excessivos ou informações que não esteja autorizado a tratar.
3. Dados que tratamos
- Conta e identidade: identificador interno, nome, e-mail, foto, identificador serviço de autenticação e IA, idioma, país/região estimada, status da conta, plano, datas do teste e da assinatura.
- Perfis e contato: nome, telefone/WhatsApp, telefone de cuidador, data de nascimento ou aniversário, moeda, idioma, fuso horário, permissões, tags e estado de verificação.
- Conteúdo do serviço: texto e áudio de conversas recentes, comandos, lembretes e histórico de entrega, listas, itens, memórias, localizações, preferências, metas, orçamentos, lançamentos financeiros, recorrências, categorias e formas de pagamento.
- Arquivos: arquivo original, nome, tipo MIME, tamanho, perfil associado, tags, contexto informado, caminho de armazenamento, status de indexação e metadados criados por IA, como texto extraído, OCR, transcrição, resumo, entidades, palavras-chave e vetores de busca.
- Pagamento: identificadores de cliente, sessão, assinatura, preço, fatura e eventos da processador de pagamentos; plano, ciclo, moeda, região, status, datas e feedback de cancelamento. O Aster não recebe nem armazena o número completo do cartão ou o código de segurança.
- Afiliados: nome, e-mail, identificador serviço de autenticação e IA, código e link de indicação, e-mail meio de pagamento de afiliados, cliques, hash truncado do IP, user agent, referenciador, país, indicações, conversões, comissões, saldos, solicitações e comprovantes de pagamento.
- Uso, segurança e suporte: endereço IP, headers, user agent, URL, referenciador, cookies, identificadores de sessão e requisição, eventos, falhas, métricas de mensagens, auditoria, rate limits, tentativas de autenticação, bloqueios, denúncias e comunicações de suporte.
- Marketing e comunicações: preferências de descadastro, entregas e aberturas de e-mail, campanhas recebidas, cliques e eventos de conversão atribuídos a plataformas de publicidade.
4. Finalidades e bases legais
- Executar o contrato e procedimentos solicitados: autenticar, criar perfis, guardar conteúdo, interpretar comandos, enviar lembretes, gerar relatórios, compartilhar arquivos, prestar suporte, cobrar e administrar a assinatura.
- Cumprir obrigações legais ou regulatórias e exercer direitos: registros fiscais e contábeis, prevenção e resposta a fraudes, chargebacks, ordens válidas, defesa em processos e atendimento a autoridades.
- Atender a interesses legítimos, após avaliação aplicável: segurança, observabilidade, prevenção de abuso, melhoria e medição do serviço, comunicações sobre recursos semelhantes e atribuição de afiliados, respeitados direitos e expectativas do titular.
- Obter consentimento quando exigido: determinadas comunicações de marketing, tecnologias não essenciais e tratamento de dados pessoais sensíveis que dependa dessa hipótese. O consentimento pode ser revogado, sem afetar tratamentos anteriores legítimos.
- Proteger a vida ou a integridade física e outras bases permitidas poderão ser consideradas apenas quando realmente aplicáveis ao caso. O Aster não deve ser usado como serviço de emergência ou de atendimento médico.
5. Dados sensíveis e informações financeiras
Um lembrete de medicamento, laudo, áudio, memória ou arquivo pode revelar dados de saúde; memórias e documentos podem conter outros dados sensíveis. O Aster não precisa de histórico médico completo e recomenda inserir somente o mínimo necessário. O conteúdo não é usado para diagnóstico, tratamento ou decisão automatizada de saúde.
Registros financeiros são ferramentas de organização pessoal, não serviços bancários ou de consultoria. Descrição e valor são criptografados na camada da aplicação antes de serem gravados no banco, mas categorias, datas, forma de pagamento, vínculos e alguns metadados operacionais podem permanecer em campos estruturados não cobertos por essa mesma criptografia.
6. Como a inteligência artificial processa conteúdo
O Aster envia à serviço de inteligência artificial mensagens, trechos de contexto, instruções e dados necessários para detectar intenção, extrair lembretes e finanças, responder perguntas, categorizar, traduzir, gerar conteúdo e criar embeddings. Áudios recebidos pelo WhatsApp são enviados preferencialmente à serviço de transcrição para transcrição e, se o serviço estiver indisponível ou não configurado, podem ser enviados ao serviço de inteligência artificial.
Arquivos compatíveis podem ser baixados do armazenamento e enviados ao serviço de inteligência artificial, inclusive por upload temporário para a API do fornecedor ou processamento em lote. A análise pode fazer OCR, extrair texto, transcrever áudio, dividir vídeos em trechos, produzir resumos em quatro idiomas, entidades, palavras-chave e embeddings. Esses resultados podem ser gravados no serviço gerenciado de banco de dados e no banco vetorial gerenciado para busca semântica.
As respostas de IA são probabilísticas e podem conter erros, omissões ou classificações incorretas. O usuário deve revisar lembretes, valores, datas, transcrições e resultados antes de confiar neles. O Aster não utiliza o conteúdo para treinar um modelo próprio; o tratamento pelos fornecedores segue os respectivos termos e configurações de API contratadas.
Não envie conteúdo que você não esteja autorizado a compartilhar com os prestadores indicados nesta Política.
7. Armazenamento, criptografia e controles de segurança
- Dados relacionais e metadados são armazenados no banco de dados gerenciado, no schema privado da aplicação. serviço de cache e filas é usado para sessões técnicas, revogação de tokens, filas, caches, contexto recente, deduplicação e limites de uso.
- Campos selecionados — incluindo nomes e itens de listas, vários campos de memórias, nomes e tags de arquivos, descrições e valores financeiros e conteúdo de lembretes — usam AES-256-GCM na aplicação. Dados legados podem existir em texto simples durante compatibilidade de migração, e nem toda coluna ou metadado é criptografado dessa forma.
- Arquivos binários atuais são armazenados no armazenamento privado de objetos como objetos privados, sem criptografia AES de aplicação. Downloads e uploads diretos usam URLs assinadas de curta duração e proteção TLS em trânsito. O provedor de infraestrutura pode aplicar criptografia própria em repouso conforme seu serviço, mas isso não equivale a criptografia ponta a ponta controlada pelo usuário.
- Aplicamos cookies httpOnly para autenticação, JWT com expiração, checagem de revogação em serviço de cache e filas, validação de origem em operações mutáveis, verificação de assinatura de webhooks, rate limiting, CSP/Helmet, segregação lógica por usuário, logs com redação de chaves sensíveis e links de compartilhamento revogáveis.
Nenhum sistema é totalmente seguro. Não prometemos segurança absoluta, ausência de incidentes ou recuperação integral de todo dado.
8. Arquivos e links de compartilhamento
O usuário pode gerar um link público temporário para um arquivo, com duração entre 1 hora e 7 dias, senha opcional e limite opcional de downloads. Quem tiver o link — e a senha, quando houver — poderá acessar o arquivo por uma URL assinada do armazenamento de objetos. Nome, tipo, tamanho, validade e downloads restantes podem aparecer na página pública.
A senha do link é armazenada como hash com salt. Ainda assim, o usuário é responsável por escolher destinatários e canal seguros, revogar o link quando necessário e não compartilhar conteúdo ilícito ou de terceiros sem autorização.
9. Transferências internacionais
Vários prestadores operam infraestrutura global e podem tratar dados fora do Brasil ou do país do titular. As transferências serão realizadas com fundamento e mecanismos admitidos pela legislação aplicável, incluindo decisões de adequação, cláusulas contratuais, certificações ou outras garantias válidas, conforme o papel e a oferta de cada fornecedor.
10. Cookies, analytics e publicidade
Usamos cookies essenciais de autenticação, segurança, idioma, país, OAuth e atribuição de afiliado. O cookie de indicação pode durar 30 dias. Também podem ser criados identificadores por serviço de autenticação e IA, serviço de mensageria, ferramenta de análise de navegação, ferramenta de métricas, plataforma de publicidade, plataforma de publicidade e tecnologias relacionadas.
Scripts de medição e publicidade podem carregar após a interação ou o carregamento da página e nem todos dependem de uma preferência granular de cookies armazenada pelo Aster. Esses terceiros podem receber IP, user agent, URL, referenciador, eventos, identificadores de cookie e, em eventos de servidor, e-mail, telefone ou ID do usuário em formato hash, além de IP e user agent quando disponíveis.
Você pode bloquear ou excluir cookies nas configurações do navegador e usar controles dos próprios fornecedores. Isso pode reduzir medição e personalização, e bloquear cookies essenciais pode impedir login ou funcionalidades.
11. Comunicações, e-mail e WhatsApp
Enviamos comunicações transacionais e de serviço, como autenticação, segurança, lembretes, entregas, cobrança, teste e alterações importantes. Campanhas promocionais por e-mail são filtradas pela preferência de marketing e incluem mecanismo de descadastro; o descadastro não impede mensagens estritamente necessárias ao contrato ou à segurança.
Mensagens do WhatsApp passam pelo serviço de mensageria e por filas internas. O sistema guarda identificadores, payloads de entrada, tentativas e resultados de entrega para processamento assíncrono, idempotência, auditoria e prevenção de duplicidade. Digitar "PARE" no WhatsApp desativa o perfil para novas interações, sem equivaler necessariamente à exclusão integral da conta e de todos os dados.
12. Retenção
- Conta, perfis e conteúdo principal: enquanto necessários para prestar o serviço, até exclusão pelo usuário ou solicitação válida, e depois pelo período necessário a obrigações legais, prevenção de fraude, cobrança e defesa de direitos. Não adotamos um prazo adicional único para todas essas categorias.
- Histórico de envios na tabela de logs: rotina de exclusão após 90 dias.
- Contexto recente de conversa no serviço de cache e filas: janela deslizante de até 1 hora e no máximo 10 turnos; dados financeiros do modo demonstração: até 2 horas.
- Compartilhamentos de arquivo: expiram entre 1 hora e 7 dias; URLs assinadas normalmente expiram em cerca de 5 a 10 minutos, conforme o fluxo.
- Caixa de entrada do webhook serviço de mensageria: payloads concluídos por 30 dias e falhas terminais por 90 dias; identificadores técnicos de deduplicação podem permanecer por até 730 dias.
- Registro de entrega de WhatsApp: itens aceitos pelo provedor por 90 dias e falhas terminais por 365 dias; marcadores e filas serviço de cache e filas possuem TTLs próprios.
- Fila de e-mail: status por 7 dias e dead-letter por 30 dias. Registros de campanhas e auditoria podem ter prazos próprios.
- Afiliados, pagamentos, chargebacks e documentos fiscais: pelo prazo necessário ao programa, à relação contratual e às obrigações legais e contábeis aplicáveis.
Prazos de backups, logs do provedor e cópias mantidas por terceiros seguem ciclos e obrigações próprios e podem impedir exclusão instantânea de todas as cópias.
13. Exclusão e encerramento
É possível excluir itens individualmente e, para arquivos, usar a exclusão em massa. A exclusão de arquivo remove o registro no banco e solicita a remoção do objeto no armazenamento de objetos e de seus vetores. Essas operações distribuídas podem falhar parcialmente e ser concluídas por reconciliação ou suporte.
A exclusão da conta pelo dashboard cancela a assinatura vinculada quando possível, bloqueia a conta durante o processo, apaga diversas tabelas operacionais e revoga a sessão. Caches, vetores, objetos, registros antifraude, eventos financeiros, logs de terceiros e backups podem exigir limpeza complementar ou ser preservados quando houver fundamento legal. Se precisar confirmar a eliminação de resíduos vinculáveis, contate contato@getaster.co.
14. Direitos do titular
- Confirmação da existência de tratamento e acesso aos dados.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade, quando cabível.
- Portabilidade, observados a regulamentação, segredos comercial e industrial e viabilidade técnica.
- Informação sobre compartilhamentos, consequências de não consentir e critérios de decisões automatizadas que afetem interesses, quando aplicável.
- Revogação do consentimento, oposição a tratamento irregular e revisão de decisão exclusivamente automatizada, nos limites legais.
- Petição perante a Autoridade Nacional de Proteção de Dados (ANPD) ou autoridade competente e exercício de direitos consumeristas.
Pedidos podem ser enviados a contato@getaster.co. Responderemos nos prazos da legislação aplicável e poderemos manter dados cuja retenção seja autorizada ou obrigatória.
15. Menores, incidentes e alterações desta Política
O Aster é destinado a pessoas com 18 anos ou mais. Um adulto pode cadastrar dados de menor somente com autoridade e base legal adequadas, no melhor interesse da criança ou adolescente e usando o mínimo necessário. Ao identificar tratamento inadequado, poderemos restringir a conta e eliminar ou bloquear dados.
Mantemos procedimentos de resposta a incidentes e realizaremos comunicações ao titular e à autoridade quando exigido. Podemos atualizar esta Política para refletir mudanças legais, técnicas ou comerciais; a data no topo indicará a versão vigente e alterações materiais serão comunicadas por meio razoável quando exigido ou apropriado.
Dúvidas, solicitações e reclamações sobre dados pessoais: contato@getaster.co.