Privacidade na instanceof.ai
Responsável pelo serviço: Thiago Bajur Alves Miranda.
Seu workspace pode armazenar páginas comerciais, respostas de formulários, agendamentos, conversas com clientes e registros de reuniões. Esta página explica quem trata essas informações e como você as controla.
A instanceof.ai é operada pela instanceof.ai. Para conteúdo comercial, respostas de formulários, agendamentos, conversas com clientes e registros de reuniões no seu workspace, você é o controlador e nós somos a operadora: mantemos os dados para prestar o serviço e agimos segundo suas instruções.
O que coletamos
| O que | Por quê | Origem |
|---|---|---|
| Sua conta: email e nome, se informado | Permitir a entrada e atribuir ações no workspace | Você ou o Google, se entrar com Google |
| Eventos de calendário: título, horário, convidados, link e organizador | Saber em quais reuniões entrar e quem pode receber um resumo | Acesso de leitura ao calendário conectado |
| Google Meet: registros de conferências, participantes, gravações e trechos de transcrição | Importar chamadas escolhidas para notas, decisões e compromissos, ou criar um link do Meet para uma reserva | A conta Google conectada e os espaços do Meet que ela pode acessar |
| Perfil da Empresa no Google: locais, horários, avaliações, respostas e publicações | Mostrar e atualizar a presença comercial do próprio responsável após revisão e confirmação | Os Perfis da Empresa gerenciados pela conta Google conectada |
| Google Drive, Planilhas e Docs: arquivos criados pelo serviço ou que você abre explicitamente com ele | Exportar reuniões e sincronizar os formulários ou agendamentos escolhidos | A conta Google conectada; a permissão drive.file não fornece acesso geral ao Drive |
| Agendamento pelo Gmail: mensagens no único marcador de usuário escolhido | Transformar solicitações marcadas em propostas de reserva e respostas pelo transporte configurado na página de agendamento | A conta e o marcador do Gmail conectados; a instanceof.ai nunca envia pelo Gmail |
| YouTube: identidade do canal, vídeos enviados, estado de processamento e métricas | Mostrar métricas, selecionar o vídeo incorporável mais recente e enviar uma gravação escolhida | O canal do YouTube conectado |
| Gravações: áudio e vídeo, quando ativado | Produzir transcrição e notas | O bot nas reuniões às quais você o envia |
| Transcrições, notas, atas, decisões e memória | Entregar o produto | Derivadas da gravação |
| Uso: minutos gravados, chamadas de modelos, caracteres falados e chamadas de ferramentas | Cobrança e operação | Medido durante o trabalho |
| Páginas e formulários: conteúdo publicado, respostas e anexos | Publicar os recursos configurados e receber respostas | Administradores e respondentes |
| Agendamentos: contatos, horários e respostas | Organizar e administrar encontros | Anfitriões e convidados |
| Webchat: mensagens, respostas e notas internas privadas | Prestar o atendimento configurado | Visitantes, agentes autorizados e usuários |
| Piloto de agente: configuração de assentos, pedidos de processamento e recibos de créditos | Executar tarefas autorizadas e aplicar orçamentos | Chamador autenticado e medição operacional |
Não pedimos nem queremos números de cartão: eles são enviados ao processador de pagamentos e nunca os vemos.
Quem mais trata os dados
O serviço principal usa os subprocessadores abaixo. Aplicativos opcionais e Telegram têm fluxos separados, descritos após a tabela.
| Subprocessador | O que recebe | Finalidade |
|---|---|---|
| Oracle Cloud Infrastructure (São Paulo) | Todo o conteúdo do workspace armazenado | Hospedagem e armazenamento |
| Deepgram | Áudio de reuniões | Transcrição e transcrição ao vivo |
| OpenAI | Áudio de reuniões e texto transcrito; com a busca por significado ligada, o texto das suas notas, documentos, agendamentos e respostas de formulários, e mensagens de clientes só se você permitir; a logo que você enviar, quando a OpenAI faz a leitura de logos da marca | Transcrição, notas, embeddings de busca (text-embedding-3-small) e leitura do estilo de uma logo |
| Anthropic | Texto transcrito; a logo que você enviar, quando a Anthropic faz a leitura de logos da marca | Notas, agente do aplicativo e leitura do estilo de uma logo |
| Z.ai | A logo que você enviar, quando a Z.ai faz a leitura de logos da marca | Ler o estilo de uma logo para sugerir cores de página e uma fonte |
| Recall.ai (Estados Unidos) | O link da reunião, o nome e a imagem de câmera do assistente, e o áudio e o vídeo das chamadas que ele grava | Gravar uma chamada quando nossos próprios assistentes estão lotados ou não conseguem entrar; a gravação é apagada na Recall assim que a baixamos |
| TypeSafe AI | O texto de uma mensagem de cliente, de um email recebido, do título de um evento da agenda ou de um pedido ao assistente | Classificar o que a mensagem pede, reconhecer respostas automáticas e escolher a ferramenta para um pedido ou o tipo de uma reunião |
| Oracle Cloud Email Delivery | Endereço do destinatário, título e resumo | Emails de entrada e resumos |
| Seu email, se entrar com Google; dados de cada aplicativo Google opcional listado acima somente após a conexão | Entrada e o recurso escolhido de Calendar, Meet, Perfil da Empresa, Drive, Gmail ou YouTube | |
| Creem, quando pagamentos estiverem ativados | Identidade de cobrança, produto escolhido e informações de pagamento | Pagamentos e assinaturas como comerciante responsável pela transação |
Dados de usuários do Google
As integrações com o Google são opcionais, ficam desativadas até o operador obter a aprovação necessária do provedor e são autorizadas separadamente. Conectar um aplicativo Google não concede permissões de outro. A instanceof.ai acessa apenas os dados necessários ao recurso escolhido: eventos do Calendar; registros, participantes e transcrições do Meet; locais, avaliações, publicações e horários do Perfil da Empresa; arquivos criados ou abertos explicitamente com o app no Drive; mensagens do único marcador do Gmail escolhido para agendamento; e o canal, vídeos e métricas do YouTube conectado.
Usamos dados de usuários do Google somente para prestar ou melhorar os recursos visíveis que você autoriza. Não vendemos esses dados, não os usamos para publicidade, análise de crédito nem para treinar modelos de IA generalistas. Não os transferimos, exceto para subprocessadores necessários à prestação do recurso com seu consentimento, para segurança ou para cumprir a lei. Pessoas não leem esses dados, salvo quando você pede ajuda afirmativamente com dados específicos, quando o acesso é necessário por segurança ou quando a lei exige.
As integrações com o Google também podem ser conectadas por uma ponte de provedor enquanto o nosso próprio cliente Google está em análise. Se o operador ligar essa ponte e você conectar um app por ela em vez do nosso próprio cliente Google, a Composio guarda a conexão da conta e repassa as mesmas requisições ao Google. Ela recebe a requisição e a resposta do Google referentes ao recurso que você autorizou, nunca suas gravações ou transcrições. A tela de consentimento da ponte é a do provedor, então ela pede o que o cliente Google verificado dele pode pedir, e não a permissão mais restrita de que precisamos: no caso do Gmail, o acesso à caixa de correio inteira. O recurso de agendamento pelo Gmail continua lendo apenas o único marcador que você escolhe e nunca escreve na sua caixa de correio, em nenhuma das conexões; o que seus agentes podem fazer no Gmail por um app conectado está descrito em Apps conectados e ações de agentes. Conectar a mesma conta pelo nosso cliente substitui a conexão da ponte e encerra o acesso da Composio a ela.
Tokens de atualização são cifrados em repouso. Você pode desconectar uma integração no produto ou revogá-la em sua Conta Google. A desconexão exclui o token de atualização ativo e impede acessos futuros. Excluir o workspace remove do serviço ativo os dados derivados do Google mantidos pela instanceof.ai; dados excluídos saem das cópias de segurança rotativas em até 30 dias. Arquivos criados no Drive e vídeos enviados ao YouTube permanecem nesses serviços do Google até que você os exclua lá, porque a desconexão não recolhe uma cópia já entregue à sua conta.
O uso e a transferência, pela instanceof.ai, de informações recebidas das APIs do Google obedecem à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.
Ferramentas comerciais e acesso de agentes
O conteúdo publicado de páginas e formulários se destina ao seu público. Respostas, administração de agendamentos e notas internas não são conteúdo público. O acesso é verificado conforme o workspace, o chamador e as permissões aplicáveis ao recurso.
Ao conectar seu próprio agente, informações retornadas por ferramentas autorizadas saem da plataforma para esse agente e seus provedores. Aplicam-se os termos deles. O worker de webchat público usa credenciais separadas de conversa, que não concedem administração do workspace.
O piloto hospedado envia o pedido atual e resultados autorizados de ferramentas ao provedor OpenAI ou Anthropic configurado. Isso pode incluir respostas de formulários e dados de agendamentos solicitados e autorizados, não apenas transcrições. As interações do piloto no navegador não mantêm estado entre pedidos. Registros operacionais contêm identificadores e status, não o pedido nem a resposta. A retenção do Telegram está descrita abaixo. Recibos de créditos são registros operacionais, não conteúdo de mensagens. Arquivos enviados e mensagens públicas são tratados como entrada não confiável.
Não usamos suas reuniões para treinar modelos. Nossos contratos com provedores de modelos e transcrição excluem treinamento com os dados enviados. Essa afirmação não define os termos de aplicativos opcionais escolhidos como destino.
Publicaremos um aviso antes de adicionar um subprocessador, para permitir que um cliente que se oponha encerre o uso antes da mudança.
Entregas opcionais em aplicativos e Telegram
Ao conectar um aplicativo e aprovar uma entrega hospedada, a Composio administra a conexão e trata o texto da ação escolhida, destino, identificador pseudônimo do responsável e referência da reunião de origem. O aplicativo escolhido, atualmente GitHub, Notion ou Slack, recebe a entrega. Suas regras de acesso e retenção se aplicam às cópias. Não anexamos automaticamente áudio ou transcrição integral. Regras automáticas explícitas autorizam o conteúdo escolhido de futuras reuniões compartilhadas compatíveis. Elas começam desativadas e podem ser pausadas.
Apps conectados e ações de agentes. Ao conectar um app pela Composio (Gmail, Google Agenda, Drive, Planilhas, Documentos, Tarefas, Meet, YouTube, LinkedIn, Outlook, Teams, OneDrive, Excel, Slack, Notion, Todoist ou GitHub), você escolhe o que seus agentes podem fazer com essa conta: ler, criar e editar, enviar e publicar em seu nome, e apagar. As quatro vêm marcadas, a menos que você desmarque, e você pode mudar a escolha, limitar um agente ou desconectar a qualquer momento. A Composio mantém a conexão da conta com o acesso mais amplo que o provedor oferece; cada ação que um agente executa passa pela Composio até o app, e o resultado volta ao agente que pediu. Guardamos um recibo de cada ação (o nome da ação, a conta e o resultado), não o seu conteúdo. Mensagens, publicações e alterações feitas assim ficam no app, e desconectar não as recolhe.
Ao parear um chat privado do Telegram, o Telegram trata suas mensagens e as respostas solicitadas. O provedor de modelo configurado trata pedidos que exigem raciocínio. Um vínculo temporário associa seu chat à sua identidade no workspace. Grupos e canais não podem parear. O banco de controle guarda as identidades de pareamento sem conteúdo de reuniões. Mensagens pendentes ficam no banco do workspace, são limpas após o processamento e os registros da fila são removidos após sete dias. O contexto recente fica por pessoa no workspace por até 30 minutos, limitado a três trocas. Envie /new ou desconecte para limpá-lo. Alterar o acesso a reuniões ou excluí-las também limpa esse contexto. Contexto expirado deixa de ser usado imediatamente e é removido na próxima limpeza.
Antes de existir uma conta, o bot também responde a quem escreve para ele. Essa conversa pública não lê nenhum espaço de trabalho: o Telegram trata a mensagem, o provedor de modelo configurado compõe a resposta a partir de informações públicas do produto, e a base de controle guarda o identificador do chat, o idioma e até seis mensagens recentes por no máximo 30 dias. O comando /parar encerra, e vincular uma conta apaga a conversa. Um link de curta duração, válido por 30 minutos e de uso único, vincula esse chat ao espaço de trabalho de quem o abrir com a sessão iniciada.
Planos e recibos de entrega ficam no workspace e são excluídos com a reunião de origem. Alterar o acesso ou desconectar um aplicativo impede usos futuros; não recolhe cópias já entregues. Esses serviços opcionais exigem configuração do operador e sua conexão ou pareamento. Seus termos e regras de retenção precisam ser revisados antes da ativação; não oferecemos garantia geral de retenção zero ou ausência de treinamento para todo destino posterior. A fila do agente externo permanece separada e usa as credenciais do seu próprio agente.
Quando você conecta uma conta profissional do Instagram, a Meta nos envia os comentários, as mensagens diretas, as respostas a stories, as menções e os toques em botões que chegam a essa conta, com o identificador da pessoa no Instagram e, quando a Meta compartilha, o nome de usuário público. Guardamos isso no seu workspace para mostrar a caixa de entrada, ordenar os contatos e executar as campanhas que você ativar. Também guardamos as legendas das suas publicações recentes, nunca as imagens. Se você conectar pela ponte da Composio em vez do nosso app da Meta, a Composio mantém a conexão da conta e repassa as mesmas mensagens e respostas. Por qualquer uma das conexões, e apenas com as permissões que você deixar ligadas para a conta, seus agentes também podem publicar fotos, vídeos, stories e carrosséis, ler as métricas da conta e das publicações, enviar imagens nas conversas e apagar comentários.
As campanhas enviam apenas as respostas, os links e as perguntas que você aprovou, apenas para quem escreveu primeiro, e apenas dentro das regras de mensagens da Meta. Os links dessas mensagens passam por um endereço curto nosso que registra o primeiro clique; ele não carrega nada sobre a pessoa. Os dados que alguém digita quando uma campanha pede, como email ou telefone, ficam nesse contato junto com o texto que a pessoa aceitou. Quando uma campanha usa o modelo hospedado, o provedor de modelo configurado recebe a conversa recente e os fatos que você escreveu para essa campanha.
Mensagens escritas pelo público são tratadas como dados não confiáveis e nunca entram na memória de reuniões. Remover nosso app da conta do Instagram revoga a conexão. Um pedido de exclusão feito pelo Instagram, ou apagar um contato no painel, exclui as mensagens, conversas, links e dados coletados que guardamos; a Meta mantém a própria cópia da conversa.
Onde e por quanto tempo armazenamos
Os dados ficam na Oracle Cloud em São Paulo, Brasil. Cada workspace tem banco de dados e arquivos próprios; os dados não são agrupados entre clientes.
Você configura a retenção. Por padrão, gravações, transcrições e notas permanecem até serem excluídas. Defina um prazo e a limpeza remove áudio e vídeo após seu término, mantendo transcrição e notas. Excluir uma reunião remove seu registro, transcrição, fatos e mídia. Excluir um workspace apaga seu banco e arquivos.
O histórico de conversas do Ask é salvo no workspace por usuário ou chave de API. Você pode limpá-lo no chat. As conversas expiram após 90 dias sem atualização e são removidas na próxima limpeza. Excluir uma reunião também exclui a conversa associada. O histórico geral do Ask é separado e pode conter informações de várias reuniões.
Reuniões podem ser compartilhadas com o workspace ou privadas para seu criador, membros ou chaves com concessão explícita e responsáveis pelo workspace. Reuniões existentes permanecem compartilhadas até serem alteradas. As permissões também se aplicam a busca, memória, notas derivadas, gravações e tarefas de acompanhamento. Reuniões privadas são excluídas de resumos enviados nativamente, links públicos de resumos e webhooks. Alterar o acesso limpa caches derivados compartilhados e históricos gerais do Ask para evitar respostas antigas com conteúdo que se tornou privado. Isso não revoga cópias já entregues ou vistas. Eventos originais de calendário mantêm as regras do calendário.
Preferências de idioma usam um cookie próprio. Traduções e recursos AnimatedIcons são servidos pelo aplicativo; mudar idioma ou animar um ícone não envia conteúdo de reuniões a provedores de tradução ou ícones.
Correções mantêm histórico de notas e transcrições antes e depois da edição. Ele acompanha a reunião e é excluído com ela. Formulários de agendamento que encontram um erro sem JavaScript podem salvar um rascunho temporário no servidor. O navegador recebe apenas um token aleatório em cookie HttpOnly. O rascunho expira após 15 minutos e é removido na próxima limpeza.
Backups são mantidos por 30 dias. Dados excluídos do serviço ativo desaparecem dos backups conforme estes são substituídos.
Seus direitos
Pela LGPD e pelo GDPR, você pode pedir cópia, correção ou exclusão de dados e se opor ao tratamento. No produto:
- Exportar: responsáveis pelo workspace podem usar Configurações e Exportar workspace para receber tudo em JSON. Outros membros podem exportar reuniões individuais às quais tenham acesso.
- Excluir uma reunião: na página da reunião. A mídia também é removida.
- Excluir o workspace: em Configurações, na área de ações perigosas. Arquivos e registros são apagados.
- Outros pedidos, inclusive em nome de um participante: escreva para hello@instanceof.ai. Respondemos em até 15 dias.
Você não precisa nos pedir para excluir algo que pode excluir por conta própria. Isso é intencional.
Gravar outras pessoas
Isso importa mais que a arquitetura. Um notetaker que entra e grava todos os participantes está sujeito a leis de interceptação e privacidade biométrica. Vários estados dos EUA e diversos contextos no Brasil exigem consentimento de todos os presentes. Indenizações podem ser aplicadas por violação e há litígios contra notetakers hospedados sobre esse tema.
Por isso, o bot aparece com seu próprio nome e publica por padrão um aviso de gravação no chat da reunião. Ambos os recursos começam ativados e devem permanecer assim. O aviso é um registro de consentimento, nunca publicidade.
Você é responsável por ter direito de gravar. Peça consentimento quando a jurisdição ou o contexto exigirem. Algumas reuniões, como jurídicas, de RH, diligência ou saúde, não devem ser gravadas.
Limites dos emails de resumo
O envio de resumos começa desativado. O responsável pelo calendário escolhe ninguém, apenas si ou todos os convidados. Cada destinatário recebe uma mensagem separada, sem exposição da lista. Pessoas que recusaram o convite e recursos de sala são excluídos. Cada mensagem permite descadastro em um clique, respeitado antes de qualquer novo envio. O link assinado expira após 30 dias e mostra apenas o resumo, nunca áudio, vídeo ou transcrição.
Não enviamos emails de marketing a participantes de suas reuniões. São seus contatos, não nossos potenciais clientes.
Segurança
O acesso exige sessão ou chave de API do workspace. Chaves são armazenadas como hashes e podem ser revogadas a qualquer momento. Tokens de renovação do Google são criptografados em repouso com AES-GCM. O tráfego usa apenas TLS. A frequência de solicitações é limitada por credencial. URLs de saída fornecidas para webhooks ou avatares são recusadas quando resolvem para endereços privados ou reservados.
Relate vulnerabilidades a hello@instanceof.ai. Confirmamos o recebimento em até dois dias úteis e não tomaremos medidas contra quem relatar de boa fé sem acessar dados de outros clientes.
Contato
hello@instanceof.ai para assuntos desta página.
A instanceof.ai usa os serviços de API do YouTube. Seu uso do YouTube por meio da instanceof.ai também está sujeito à Política de Privacidade do Google. Você pode remover o acesso da instanceof.ai nas permissões da sua Conta do Google ou desconectar o YouTube no produto.