Este documento descreve por quanto tempo cada categoria de dado é retida pela Plataforma e o processo técnico de exclusão ou purga aplicado hoje. Integra a Política de Privacidade e o Adendo de Processamento de Dados (DPA) por referência. Descreve apenas mecanismos de retenção que existem no código hoje — nenhum prazo ou comportamento abaixo é aspiracional. É um modelo base e não constitui aconselhamento jurídico.
1. Conta e organização
Dados de Conta (perfil, credenciais, sessões) e de Organização (membros, papéis, permissões) são mantidos enquanto a Conta ou a Organização existir.
Ao solicitar a exclusão da própria Conta, o Cliente entra em um período de
carência configurável — settings.privacy.deletionGracePeriodDays,
14 dias por padrão — durante o qual a exclusão pode ser cancelada a
qualquer momento pelo próprio Cliente. Findo o período de carência sem
cancelamento, o processo anonymizeUser pseudonimiza nome, email e
avatar da Conta, e revoga todas as sessões ativas e o segundo fator de
autenticação (2FA) associado.
2. Trilha de auditoria (audit_log)
O audit_log nunca é apagado — é uma trilha imutável de ações
administrativas e de segurança, mantida mesmo após a anonimização do usuário
nela referenciado (a entrada permanece vinculada ao identificador
pseudonimizado). A base legal para essa retenção estendida é o exercício
regular de direito (prova de conformidade, investigação de incidente,
defesa em eventual disputa).
3. Conteúdo do tenant
Arquivos armazenados em S3 e registros de tabela criados pela Organização são retidos enquanto a Organização existir. Ao excluir uma Organização, esse conteúdo é purgado no cascade de exclusão da própria Organização — não há período de carência adicional para o conteúdo do tenant além do que a exclusão da Organização já define.
4. Telemetria de jornada (product_event)
Eventos de telemetria de produto têm retenção configurável por
settings.journey e são removidos por purge automático via cron, sem
intervenção manual, ao atingir o prazo configurado.
5. Uso e traces de IA (ai_usage, ai_routing_trace)
Registros de uso e de trace de roteamento de inteligência artificial têm
retenção controlada por settings.ai.routing.traceRetentionDays, purgados
pelo mesmo mecanismo de cron quando o prazo configurado é atingido.
6. Processo técnico de purga
O purge dos mecanismos acima descritos roda por cron autenticado (ver
POST /api/cron/rate-limit-cleanup e os demais jobs de purga programados,
descritos em detalhe no runbook de produção). Nenhum desses processos requer
ação manual do Cliente ou do Fornecedor para ocorrer dentro do prazo
configurado.
7. Prova de aceite de termos legais (legal_acceptance)
Cada aceite de um documento legal (Termos, Política de Privacidade, DPA)
grava uma linha de prova — versão aceita, hash e cópia do texto no momento
do aceite, data, e (quando disponível) IP e user-agent de origem. Essa
linha nunca é apagada, mesmo quando a Conta é excluída e passa pelo processo
anonymizeUser descrito na Seção 1. A base legal para essa retenção é o
exercício regular de direito: é a evidência de que o contrato foi formado, e
sua remoção destruiria a própria prova que a Plataforma precisa preservar em
eventual disputa sobre os termos aceitos — retenção pelo prazo prescricional
aplicável (Código de Defesa do Consumidor, art. 27; Código Civil, art. 205),
não pelo piso mais curto do Marco Civil da Internet usado para dado de
conexão comum.
Ao anonimizar a Conta, anonymizeUser anula apenas os campos de
identificação de rede da linha de aceite (IP e user-agent) — o vínculo com o
identificador do usuário, o documento e a versão aceitos, o hash e a cópia
do texto, e a data do aceite permanecem intactos e legíveis.
8. Contato
Dúvidas sobre retenção ou exclusão de dado: TODO: privacidade@exemplo.com.br.