Política de Privacidade — MAYA

Versão 1.0 · Publicado em [[DATA DE PUBLICAÇÃO]]

Em poucas palavras

  • Guardamos o seu cadastro de acesso e os dados que você autoriza a MAYA a ler da sua conta do Mercado Livre.
  • Junto vêm dados de compradores (nome ou apelido, endereço de entrega, texto de perguntas e mensagens). Sobre esses dados, quem manda é você — nós apenas tratamos por sua conta e ordem.
  • As credenciais da sua conta do Mercado Livre ficam criptografadas no banco. Sua senha nunca é guardada de forma legível, nem por nós.
  • Parte dos dados é enviada a um serviço de inteligência artificial nos Estados Unidos (OpenAI) para gerar análises e sugestões. Pedimos a ele, em toda chamada, que não retenha o conteúdo.
  • Você pode pedir cópia ou exclusão dos seus dados a qualquer momento, pelo e-mail de contato.
  • A MAYA está em fase de teste. Isso não reduz nossos deveres com os seus dados.

1. Quem trata os seus dados

[[NOME COMPLETO]], pessoa física, contato: [[E-MAIL DE CONTATO]].

Esse é também o canal para exercer qualquer direito descrito nesta Política. Não há Encarregado (DPO) formalmente designado nesta fase; o contato acima cumpre essa função na prática, e responderemos em até 15 dias.

2. Dois papéis diferentes — e isto importa

A lei brasileira (LGPD) distingue quem decide sobre o uso de um dado (controlador) de quem apenas executa o tratamento por conta de outro (operador). Na MAYA convivem os dois papéis:

Dados Quem decide Nosso papel
Seu cadastro de acesso e o uso que você faz do sistema Nós Controlador
Dados que vêm da sua conta do Mercado Livre — inclusive dados dos seus compradores Você Operador, agindo por sua conta e ordem

Ou seja: os dados dos compradores continuam sendo responsabilidade sua, como já eram no Mercado Livre. A MAYA os processa apenas para entregar as funções que você usa, e nunca para finalidade própria.

3. Que dados são tratados

a) Do seu acesso

  • Nome de exibição, e-mail e senha (guardada apenas como hash, um resumo irreversível — nem nós conseguimos ler a senha original).
  • Registros de acesso e de uso do sistema (data, hora, ação, erros).

b) Da sua conta do Mercado Livre, quando você a conecta

  • Identificação da loja: apelido, cidade, estado, identificador de vendedor.
  • Credenciais de acesso (tokens) fornecidas pelo Mercado Livre — sempre criptografadas.
  • Anúncios, atributos, fotos, preços, estoque e avaliações de qualidade.
  • Pedidos, itens vendidos, valores, tarifas e custos de frete.
  • Perguntas, mensagens e reclamações.

c) De compradores, que chegam junto com o item (b)

  • Nome ou apelido do comprador.
  • Endereço de entrega, quando presente no pedido.
  • Texto escrito por ele em perguntas, mensagens e reclamações.

Não pedimos, não usamos e não temos como acessar a senha da sua conta do Mercado Livre. A autorização é feita no site dele, e o que recebemos é apenas uma credencial revogável.

4. Para que usamos

Finalidade Base legal (LGPD)
Criar e manter o seu acesso; operar as funções do sistema Execução de contrato — art. 7º, V
Segurança, prevenção a fraude e registros de auditoria Legítimo interesse — art. 7º, IX
Cumprir obrigação legal ou ordem de autoridade Art. 7º, II
Tratar dados de compradores para entregar as funções que você aciona Tratamento por conta do controlador (você) — art. 39

Não vendemos dados. Não usamos seus dados para publicidade. Não construímos perfis de compradores para finalidade própria.

5. Inteligência artificial — o que sai daqui

Algumas funções enviam dados a um serviço de IA externo para gerar análises, textos e sugestões.

Fornecedor: OpenAI, com processamento nos Estados Unidos.

O que pode ser enviado: dados dos seus anúncios, custos e pedidos, e o texto de perguntas e mensagens escritas por compradores — porque é justamente o que a função de rascunho de resposta precisa entender.

Salvaguardas, em linguagem direta:

  • Em toda chamada pedimos ao provedor que não retenha o conteúdo.
  • Guardamos internamente um registro das chamadas de IA, para auditoria e controle de custo. Antes de gravar, um filtro remove automaticamente e-mails, CPF/CNPJ, telefones, números de cartão e chaves de acesso do texto guardado.
  • Esses registros têm prazo de validade e são apagados automaticamente quando vencem.
  • Existe teto mensal de gasto e limite de chamadas por cliente, o que também limita o volume de dados enviado.

Transferência internacional: o envio à OpenAI configura transferência internacional de dados (art. 33 da LGPD), fundamentada na necessidade de execução do contrato com você. Se você não concordar com esse envio, as funções de IA não podem ser usadas — o restante do painel continua funcionando.

6. Com quem mais os dados são compartilhados

Apenas com fornecedores necessários para o serviço existir:

Fornecedor Para quê Onde processa
Fly.io Servidor onde a aplicação roda São Paulo, Brasil
Neon Banco de dados São Paulo, Brasil
OpenAI Geração de análises e textos Estados Unidos
Mercado Livre Origem dos dados e destino das alterações que você confirma Conforme a política dele

Além desses, apenas por exigência legal ou ordem de autoridade competente.

7. Segurança

  • Credenciais do Mercado Livre criptografadas no banco; a chave de criptografia é separada do dado.
  • Senhas guardadas apenas como hash.
  • Todo o tráfego em HTTPS.
  • Isolamento entre clientes verificado por testes automatizados: um cliente não lê nem altera dado de outro.
  • Bloqueio temporário após tentativas repetidas de senha errada.
  • Suspensão de acesso derruba a sessão aberta e apaga as credenciais do Mercado Livre.

Nenhum sistema é inviolável. Prometemos o cuidado descrito acima e a transparência do item 9 — não prometemos impossibilidades.

8. Por quanto tempo guardamos

  • Dados de acesso e operação: enquanto o seu acesso existir.
  • Registros de chamadas de IA: pelo prazo de retenção configurado, e então apagados automaticamente.
  • Após o encerramento: os dados são excluídos mediante o seu pedido, ressalvado o que a lei obrigue a manter. Sem pedido, mantemos por até 90 dias e então excluímos.

9. Incidentes de segurança

Se ocorrer incidente que possa acarretar risco relevante a você ou a titulares, comunicaremos você e a ANPD nos prazos da lei, descrevendo o que aconteceu, quais dados foram afetados e o que foi feito.

10. Seus direitos

Você pode pedir, pelo e-mail do item 1: confirmação de tratamento; acesso e cópia dos dados; correção; anonimização, bloqueio ou eliminação; portabilidade; informação sobre compartilhamentos; e revogação de consentimento, quando aplicável.

Como boa parte do que tratamos são dados de compradores sob a sua responsabilidade, pedidos vindos diretamente de um comprador serão encaminhados a você, que é quem pode decidir sobre eles.

11. Cookies

Usamos apenas cookies estritamente necessários: o que mantém você conectado após o login e o que protege formulários contra fraude. Não usamos cookies de publicidade, de rastreamento ou de análise de terceiros — por isso não há banner de consentimento.

12. Alterações desta Política

Mudanças relevantes serão comunicadas e exigirão novo aceite. Cada aceite fica registrado com data, hora e número da versão.