Este documento integra os Termos de Serviço por referência e se aplica ao uso da API REST v1 e do servidor MCP remoto da Plataforma por Chave de API, por token OAuth do MCP, ou por qualquer outro mecanismo de acesso programático. É um modelo base e não constitui aconselhamento jurídico — revise antes do primeiro deploy em produção.
1. Escopo de acesso
Uma Chave de API (de Organização ou global) e um token OAuth concedido a um cliente MCP autorizam exclusivamente as ações cobertas pelos escopos selecionados no momento da emissão ou do consentimento — nunca mais do que isso. Uma credencial emitida com escopo de leitura não autoriza mutação; uma credencial de Organização não alcança dados de outra Organização; um escopo administrativo do MCP não é concedido a token de usuário comum. O Cliente é responsável por escolher o escopo mínimo necessário para cada uso pretendido.
2. Limite de uso (rate limit)
O uso da API e do servidor MCP está sujeito a limite de taxa de requisições
por Chave, por Organização e por endpoint. Ao exceder o limite aplicável, a
Plataforma responde com status 429 e a requisição é descartada — o Cliente
deve reenviá-la respeitando o intervalo indicado. Exceder o limite não gera
qualquer indenização, crédito ou compensação ao Cliente, e reincidência
sistemática pode ser tratada como uso fora do aceitável, conforme a Seção 4.
3. Revogação de credenciais
O Cliente pode revogar uma Chave de API ou o acesso de um cliente MCP a qualquer momento, pelo próprio painel da Organização, com efeito imediato sobre novas requisições. O Fornecedor também pode revogar uma Chave de API ou um token OAuth, independentemente de aviso prévio, quando houver indício razoável de uso abusivo, comprometimento da credencial, ou risco à segurança da Plataforma ou de terceiros — situação em que o Fornecedor comunica o Cliente assim que possível, com a razão da revogação.
4. Usos proibidos
É vedado ao Cliente: revender, sublicenciar ou disponibilizar a API ou o servidor MCP a terceiros como serviço próprio (por exemplo, operando um proxy ou gateway que repasse acesso à Plataforma a quem não é Cliente); realizar scraping, coleta em massa de dados ou requisições automatizadas em volume muito acima do uso legítimo esperado para o Plano contratado; ou contornar limite de taxa, autenticação ou controle de acesso por qualquer meio técnico. Essas condutas também estão sujeitas ao documento de Uso Aceitável.
5. Responsabilidade por agente autônomo e automação
O Cliente é integralmente responsável pelas ações tomadas em seu nome por qualquer agente autônomo, automação, integração ou sistema de inteligência artificial que utilize suas credenciais (Chave de API ou token OAuth do MCP), inclusive quando a ação for uma chamada de ferramenta (tool call) destrutiva ou irreversível aprovada pelo próprio Cliente ou por um sistema automatizado sob seu controle. Do ponto de vista do Fornecedor, uma ação realizada com a credencial do Cliente é uma ação do Cliente, independentemente de ter sido disparada por um humano, um script ou um modelo de linguagem operado por ele ou por seu provedor de automação.
Quando o servidor MCP exige confirmação explícita para uma operação sensível ou destrutiva, essa confirmação é um mecanismo de proteção do Fornecedor contra chamada acidental — não substitui a responsabilidade do Cliente por configurar corretamente, e supervisionar adequadamente, o agente ou o host MCP que ele escolhe operar. A responsabilidade por garantir que exista confirmação humana efetiva antes de uma ação destrutiva, dentro do cliente MCP utilizado, é de quem opera esse cliente — tipicamente o próprio Cliente ou seu provedor de automação — e não do Fornecedor, que apenas expõe o requisito de confirmação na própria ferramenta.
6. Relação com os Termos de Serviço
Este documento não substitui os Termos de Serviço, a Transparência de IA nem o Uso Aceitável: aplica-se em conjunto com eles. Em caso de conflito direto quanto a uso programático especificamente, prevalece o disposto aqui.
7. Contato
Dúvidas sobre este documento: TODO: juridico@exemplo.com.br. Suspeita de comprometimento de Chave de API ou de credencial do MCP: TODO: security@exemplo.com.br.