Política de Privacidade
Última atualização: 24 de fevereiro de 2026
Em revisão jurídica — pending counsel review.
Esta tradução para o português (Brasil) ainda não foi revisada nem
aprovada pela nossa assessoria jurídica. Em caso de divergência entre
esta versão e a versão oficial em inglês, prevalece a versão em inglês. Este
documento não constitui aconselhamento jurídico nem declaração de conformidade
certificada com a LGPD.
1. Controlador de Dados
A Bhapi (“nós”, “nosso”) opera a plataforma bhapi.ai.
Somos o controlador de dados responsável pelos seus dados pessoais.
Encarregado de Proteção de Dados (DPO):
contactus@bhapi.io
2. Dados que Coletamos
| Categoria | Exemplos | Finalidade |
| Dados da conta | E-mail, nome de exibição, tipo de conta, senha com hash |
Criação de conta e autenticação |
| Vínculo de grupo | Relações responsável-criança, papéis |
Controle de acesso e estrutura de família/escola/clube |
| Metadados de interação com IA | Nome da plataforma, data/hora, duração da sessão |
Monitoramento de uso e análise de segurança |
| Eventos de risco | Categorias de conteúdo sinalizado, gravidade, indicadores de dados pessoais |
Alertas de segurança da criança |
| Trechos de conteúdo | Trechos parciais de prompts/respostas de IA quando há risco (identificadores pessoais detectados são mascarados) |
Revisão de preocupações de segurança pelo responsável |
| Dados de gastos | Custos de API de IA, provedor, contagem de tokens |
Monitoramento de orçamento e alertas |
| Dados de cobrança | Plano de assinatura, status de pagamento (dados do cartão ficam com o Stripe) |
Gestão da assinatura |
3. Base Legal para o Tratamento
Tratamos seus dados pessoais com base nas hipóteses legais da LGPD (Lei nº 13.709/2018):
- Execução de contrato (LGPD Art. 7º, V): Dados da conta, cobrança e prestação do serviço.
- Legítimo interesse (LGPD Art. 7º, IX): Monitoramento de segurança do uso de IA por
crianças cujo responsável as inscreveu, observada a proteção do melhor interesse da criança.
- Consentimento (LGPD Art. 7º, I e Art. 14): O tratamento de dados de crianças
exige consentimento específico e em destaque de pelo menos um dos pais ou responsável legal.
- Cumprimento de obrigação legal (LGPD Art. 7º, II): Registros de consentimento,
logs de auditoria e retenção de dados exigidos por lei.
4. Minimização de Dados
Seguimos o princípio da minimização (necessidade) de dados:
- Prompts e respostas brutos de IA não são armazenados por padrão.
- Apenas o conteúdo sinalizado pelo nosso mecanismo de segurança é retido, e os identificadores
pessoais detectados nele contidos (como e-mails, telefones, números de documento e de cartão e
endereços) são automaticamente mascarados antes do armazenamento.
- Trechos de conteúdo são automaticamente excluídos após 12 meses.
- Coletamos apenas o mínimo de dados necessário para cada finalidade declarada.
5. Retenção de Dados
| Tipo de Dado | Período de Retenção |
| Eventos de risco e trechos de conteúdo | 12 meses |
| Registros de log de auditoria | 24 meses |
| Dados da conta | Até a exclusão da conta |
| Registros de consentimento | Até a revogação + 6 meses |
| Registros de gastos | 12 meses |
| Tokens de sessão | 24 horas (expiração automática) |
Ao excluir sua conta, todos os dados associados são excluídos imediatamente por meio de
exclusão lógica em cascata, exceto quando a retenção for exigida por lei.
6. Seus Direitos (Direitos do Titular)
Nos termos da LGPD, você tem os seguintes direitos:
- Confirmação e acesso (Art. 18, I e II): Solicitar uma cópia dos seus dados pessoais.
- Correção (Art. 18, III): Corrigir dados pessoais incompletos ou inexatos.
- Eliminação (Art. 18, VI): Solicitar a exclusão dos seus dados pessoais.
- Portabilidade (Art. 18, V): Receber seus dados em formato legível por máquina (exportação ZIP).
- Oposição (Art. 18, § 2º): Opor-se ao tratamento baseado em legítimo interesse.
- Anonimização ou bloqueio (Art. 18, IV): Solicitar a limitação do tratamento.
- Revogação do consentimento (Art. 8º, § 5º): Revogar o consentimento a qualquer
momento, sem afetar a licitude do tratamento anterior.
Para exercer esses direitos, use as funcionalidades de conformidade no seu painel ou envie e-mail
para contactus@bhapi.io. Respondemos em até 15 dias.
7. Dados de Crianças e Adolescentes
A Bhapi trata dados de crianças para fins de monitoramento de segurança. Cumprimos:
- LGPD Art. 14 (Brasil): Consentimento específico e em destaque de pelo menos um
dos pais ou responsável legal, sempre no melhor interesse da criança.
- ECA (Estatuto da Criança e do Adolescente): Proteção integral de crianças e adolescentes.
- COPPA (EUA) e GDPR Art. 8 (UE): Aplicáveis quando o usuário estiver
nessas jurisdições.
O monitoramento só pode começar após o responsável fornecer consentimento para o membro criança
específico. O consentimento pode ser revogado a qualquer momento, o que interrompe imediatamente o
tratamento de dados desse membro.
8. Transferências Internacionais
Armazenamos os dados na região mais próxima possível da sua localização:
- Os dados são hospedados em data centers na União Europeia (Frankfurt) com proteção equivalente.
- Quando transferências internacionais forem necessárias, utilizamos cláusulas contratuais
padrão e demais salvaguardas previstas na LGPD (Art. 33).
9. Terceiros
| Provedor | Finalidade | Dados Compartilhados |
| Stripe | Cobrança de assinatura | E-mail, plano de assinatura (sem dados de IA) |
| SendGrid | E-mail transacional | Endereço de e-mail, nome de exibição |
| Provedores de IA (OpenAI, Anthropic, Google, Microsoft) |
Sincronização de dados de gastos | Apenas credenciais de API (sem conteúdo do usuário) |
| Infraestrutura em nuvem (Render/GCP) | Hospedagem |
Todos os dados (criptografados em repouso, com contrato de tratamento) |
Nunca vendemos dados pessoais. Nunca compartilhamos dados de crianças com anunciantes.
10. Cookies
Usamos um único cookie de sessão (bhapi_session) para autenticação. Esse cookie é:
- HttpOnly: Não acessível por JavaScript.
- Secure: Transmitido apenas por HTTPS em produção.
- SameSite=Lax: Protegido contra ataques CSRF.
Não usamos cookies de rastreamento, de análise ou de publicidade de terceiros.
11. Segurança
Protegemos seus dados com:
- Criptografia em repouso (AES-256) e em trânsito (TLS 1.2+)
- Credenciais de API de IA criptografadas com Fernet/Cloud KMS
- Hash de senhas com bcrypt
- Limitação de taxa e proteção contra força bruta
- Isolamento de dados multi-inquilino
- Testes de intrusão anuais por provedores certificados
- Registro de auditoria imutável
12. Alterações nesta Política
Notificaremos você sobre alterações relevantes por e-mail e atualizaremos a data de
“Última atualização”. O uso continuado da plataforma após a notificação constitui aceitação.
13. Contato
Para questões de privacidade: contactus@bhapi.io
Para suporte geral: contactus@bhapi.io