Todos os documentos

Retenção e Exclusão

Versão 2026-09-14 · Em vigor desde 14 de set. de 2026

Este documento descreve por quanto tempo cada categoria de dado é retida pela Plataforma e o processo técnico de exclusão ou purga aplicado hoje. Integra a Política de Privacidade e o Adendo de Processamento de Dados (DPA) por referência. Descreve apenas mecanismos de retenção que existem no código hoje — nenhum prazo ou comportamento abaixo é aspiracional. É um modelo base e não constitui aconselhamento jurídico.

1. Conta e organização

Dados de Conta (perfil, credenciais, sessões) e de Organização (membros, papéis, permissões) são mantidos enquanto a Conta ou a Organização existir.

Ao solicitar a exclusão da própria Conta, o Cliente entra em um período de carência configurável — settings.privacy.deletionGracePeriodDays, 14 dias por padrão — durante o qual a exclusão pode ser cancelada a qualquer momento pelo próprio Cliente. Findo o período de carência sem cancelamento, o processo anonymizeUser pseudonimiza nome, email e avatar da Conta, e revoga todas as sessões ativas e o segundo fator de autenticação (2FA) associado.

2. Trilha de auditoria (audit_log)

O audit_log nunca é apagado — é uma trilha imutável de ações administrativas e de segurança, mantida mesmo após a anonimização do usuário nela referenciado (a entrada permanece vinculada ao identificador pseudonimizado). A base legal para essa retenção estendida é o exercício regular de direito (prova de conformidade, investigação de incidente, defesa em eventual disputa).

3. Conteúdo do tenant

Arquivos armazenados em S3 e registros de tabela criados pela Organização são retidos enquanto a Organização existir. Ao excluir uma Organização, esse conteúdo é purgado no cascade de exclusão da própria Organização — não há período de carência adicional para o conteúdo do tenant além do que a exclusão da Organização já define.

4. Telemetria de jornada (product_event)

Eventos de telemetria de produto têm retenção configurável por settings.journey e são removidos por purge automático via cron, sem intervenção manual, ao atingir o prazo configurado.

5. Uso e traces de IA (ai_usage, ai_routing_trace)

Registros de uso e de trace de roteamento de inteligência artificial têm retenção controlada por settings.ai.routing.traceRetentionDays, purgados pelo mesmo mecanismo de cron quando o prazo configurado é atingido.

6. Processo técnico de purga

O purge dos mecanismos acima descritos roda por cron autenticado (ver POST /api/cron/rate-limit-cleanup e os demais jobs de purga programados, descritos em detalhe no runbook de produção). Nenhum desses processos requer ação manual do Cliente ou do Fornecedor para ocorrer dentro do prazo configurado.

Cada aceite de um documento legal (Termos, Política de Privacidade, DPA) grava uma linha de prova — versão aceita, hash e cópia do texto no momento do aceite, data, e (quando disponível) IP e user-agent de origem. Essa linha nunca é apagada, mesmo quando a Conta é excluída e passa pelo processo anonymizeUser descrito na Seção 1. A base legal para essa retenção é o exercício regular de direito: é a evidência de que o contrato foi formado, e sua remoção destruiria a própria prova que a Plataforma precisa preservar em eventual disputa sobre os termos aceitos — retenção pelo prazo prescricional aplicável (Código de Defesa do Consumidor, art. 27; Código Civil, art. 205), não pelo piso mais curto do Marco Civil da Internet usado para dado de conexão comum.

Ao anonimizar a Conta, anonymizeUser anula apenas os campos de identificação de rede da linha de aceite (IP e user-agent) — o vínculo com o identificador do usuário, o documento e a versão aceitos, o hash e a cópia do texto, e a data do aceite permanecem intactos e legíveis.

8. Contato

Dúvidas sobre retenção ou exclusão de dado: TODO: privacidade@exemplo.com.br.

Usamos cookies para funcionalidade essencial, personalização e analytics anônimos. Política de Cookies