BIOS

Política de Privacidade

Data de vigência: 1 de janeiro de 2025 · Última atualização: 21 de junho de 2026

Esta é uma tradução fornecida por conveniência. Em caso de qualquer divergência, prevalece a versão em inglês.

Esta Política de Privacidade explica como a BIOS, operada pela Nordix Systems como parte do NCS Group, coleta, usa, compartilha e protege dados pessoais em seu site, plataforma e runtime do assistente de IA.

1. Introdução

A BIOS, operada pela Nordix Systems como parte do NCS Group, está comprometida em proteger a privacidade e os dados pessoais de todos que interagem com o nosso site (nordixbios.com), aplicativo (app.nordixbios.com), API (api.nordixbios.com), plataforma e runtime do assistente de IA (coletivamente, os "Serviços").

Esta Política de Privacidade explica quais dados coletamos, como e por que os usamos, com quem os compartilhamos e quais direitos você tem sobre as suas informações. Ela abrange o nosso site de marketing, a nossa plataforma para partners e o runtime do assistente de IA que opera em canais de mensagens.

2. Escopo e o Nosso Papel

Atuamos em diferentes papéis dependendo dos dados e do contexto:

  • Como controlador, decidimos como e por que os dados pessoais são tratados para os nossos próprios fins — por exemplo, dados coletados pelo nosso site de marketing, formulários de contato e de demo, a newsletter, o registro de conta de partner, o faturamento e a segurança.
  • Como operador (ou suboperador), tratamos dados pessoais em nome e segundo as instruções dos nossos partners empresariais — por exemplo, os dados de conversa e a identidade por usuário que fluem pelo assistente white-label e pelos agentes de IA que atuam em nome do partner. Nesses casos, o partner é o controlador e é responsável pela base legal do tratamento e pelo seu próprio aviso de privacidade aos usuários finais. Esse tratamento é regido pelo nosso Acordo de Tratamento de Dados (DPA).

Esta Política de Privacidade descreve as nossas práticas como controlador e explica, quando relevante, como apoiamos os partners quando atuamos como operador.

3. Controlador de Dados e Contato

O controlador de dados para fins do Regulamento Geral de Proteção de Dados da UE (GDPR), do UK GDPR, da Lei Geral de Proteção de Dados do Brasil (LGPD) e de outras leis de proteção de dados aplicáveis é:

NCS — Nordic Compute System, operada pela Easy Drift AS (Noruega), juntamente com a Nordix Systems para os Serviços da BIOS.

Para qualquer questão relacionada a privacidade, entre em contato conosco pelo privacy@nordixsystems.com. O nosso contato de Proteção de Dados é dpo@ncsengine.com. Você também pode usar o formulário de contato no nosso site.

4. Dados que Coletamos

Dependendo dos Serviços que você usa, podemos coletar as seguintes categorias de dados pessoais:

Dados de lead e prospect (controlador). Quando você usa os nossos formulários de contato, agendamento de demo ou vendas, coletamos o seu nome, e-mail de trabalho, empresa, telefone, cargo, uma descrição do sistema que você quer conectar, a sua mensagem, a sua data e hora de demo preferidas e o seu idioma.

Dados de newsletter (controlador). Quando você se inscreve, coletamos o seu endereço de e-mail, as suas preferências de temas selecionadas, a atribuição de origem e um token de descadastramento. A newsletter usa double opt-in; você pode cancelar a inscrição a qualquer momento.

Gestão de leads de demo (controlador). Tratamos e gerenciamos os agendamentos de demo, incluindo o status de agendamento e um token de gestão que permite acompanhar ou reagendar a sua demo.

Metadados de formulário (controlador). Tratamos metadados de requisição, como o assunto do formulário, um token de CAPTCHA/anti-bot (Cloudflare Turnstile) e identificadores de requisição e de idempotência, para prevenir abuso e deduplicar envios.

Dados de conta de partner (controlador). Quando você registra uma conta de partner, coletamos dados de conta e faturamento, a configuração do seu software conectado, chaves de API e credenciais (armazenadas em vault/KMS e exibidas mascaradas), verification keys, secrets de webhook, credenciais de canais (armazenadas mascaradas) e a sua identidade white-label (nome, avatar, tom de voz e idiomas do assistente).

Dados de conversa do runtime de IA (operador). Por meio do assistente, tratamos as mensagens trocadas pelos usuários finais de um partner nos canais, dados mascarados de request e response de ferramentas, trechos de conversa que originam uma operação e a identidade por usuário do canal repassada a partir do webhook de autenticação emulada do partner. Esses dados são tratados em nome do partner sob o DPA.

Identificadores de canal de usuários finais do partner (operador). Para rotear e autorizar interações, tratamos identificadores de usuários finais específicos do canal (como um ID de usuário do canal ou número de telefone). A identidade por usuário é resolvida pelo webhook do partner e repassada; não a armazenamos como um perfil de usuário final independente.

Registros de auditoria. Cada operação é registrada com o usuário, o canal, a ferramenta, parâmetros mascarados, request/response mascarados e o trecho de conversa que a originou.

Dados técnicos e de segurança. Tratamos dados de uso, dispositivo e log (endereço IP, tipo de navegador e dispositivo, timestamps), os nossos IPs de saída publicados, dados de limite de taxa e de erro, e cookies e sinais anti-bot, conforme descrito na seção de Cookies.

Os dados de cartão e de instrumentos financeiros são coletados e tratados pelos nossos processadores de pagamento, não sendo armazenados integralmente por nós.

5. Como Usamos os Dados

Quando atuamos como controlador, tratamos dados pessoais para os seguintes fins:

  • Prestação do serviço: fornecer, operar, proteger e manter o site, a plataforma, o playground e o runtime do assistente de IA.
  • Leads e demos: responder a consultas, agendar e gerenciar demos e dar seguimento a pedidos de vendas.
  • Contas e faturamento: criar e gerenciar contas de partner, processar assinaturas e pagamentos (via processadores) e prevenir fraude de pagamento.
  • Newsletter e comunicações: enviar a newsletter que você assinou (com double opt-in) e notificações de serviço ou transacionais.
  • Melhoria: analisar o uso e melhorar a plataforma, os recursos e a documentação, usando dados agregados ou desidentificados quando viável.
  • Segurança e prevenção de abuso: detectar, prevenir e responder a incidentes de segurança, fraude, abuso (inclusive via CAPTCHA/Turnstile) e problemas técnicos.
  • Conformidade legal: cumprir as leis, regulamentos e solicitações lícitas aplicáveis.

Quando atuamos como operador, tratamos dados pessoais apenas para fornecer os Serviços de acordo com as instruções documentadas do partner e o DPA.

6. Bases Legais para o Tratamento

Sob o GDPR, o UK GDPR e leis equivalentes (incluindo a LGPD), nos baseamos nas seguintes bases legais:

  • Necessidade contratual: tratamento necessário para fornecer os Serviços que você solicitou ou contratou.
  • Interesses legítimos: melhorar e proteger os nossos Serviços e conduzir marketing B2B, desde que esses interesses não se sobreponham aos seus direitos fundamentais.
  • Consentimento: quando você tiver dado consentimento claro para atividades específicas (por exemplo, a newsletter ou cookies não essenciais). Você pode retirar o consentimento a qualquer momento.
  • Obrigação legal: quando o tratamento for exigido para cumprir a lei aplicável.

7. IA e Tratamento Automatizado

Os Serviços baseiam-se em inteligência artificial, incluindo provedores terceiros de modelos de IA contratados como suboperadores.

  • Sem treinamento com os seus dados sem consentimento: não usamos os Dados do Cliente para treinar modelos de IA compartilhados ou de fundação, e os nossos suboperadores de IA são contratados sob acordos que proíbem o uso do seu conteúdo para treinar os modelos deles, salvo instrução ou consentimento explícito seu.
  • Suboperadores de IA: o conteúdo de conversa e de prompt pode ser transmitido a provedores de modelos de IA exclusivamente para gerar respostas e executar as tarefas que a configuração do partner solicita.
  • Ações automatizadas do agente: o assistente atua em nome de um partner seguindo a configuração do partner, com registro de auditoria disponível e confirmação de step-up para operações destrutivas. Os partners são responsáveis por manter supervisão humana sobre ações de alto impacto.
  • Decisões automatizadas: não usamos os Serviços para tomar decisões que produzam efeitos jurídicos ou similarmente significativos sobre as pessoas com base unicamente em tratamento automatizado sem salvaguardas adequadas.

8. Pagamentos e Dados Financeiros

Quando você paga por um Serviço, os dados de cartão e de instrumentos financeiros são coletados e tratados por processadores de pagamento terceiros licenciados e em conformidade com o PCI-DSS. Recebemos apenas dados de transação limitados (como uma referência tokenizada, os últimos dígitos de um cartão, o contato de faturamento e o status do pagamento) necessários para faturamento, contabilidade, prevenção de fraude e suporte. Não armazenamos números completos de cartões de pagamento nos nossos sistemas. Os preços de assinatura são denominados em euros (EUR).

9. Cookies e Rastreamento

O nosso site usa cookies e tecnologias semelhantes para:

  • Cookies essenciais: garantir o funcionamento correto do site e do aplicativo (gestão de sessão, segurança e tokens anti-bot como o Cloudflare Turnstile).
  • Analytics: entender como os visitantes interagem com o nosso site para melhorar a usabilidade. Privilegiamos analytics respeitoso da privacidade e sem cookies sempre que possível, e quaisquer cookies de analytics não essenciais são ativados apenas com o seu consentimento.

Não usamos cookies de publicidade ou de rastreamento entre sites no nosso site de marketing. Você pode gerenciar as suas preferências pelas configurações do navegador ou pelos nossos controles de cookies.

10. Compartilhamento de Dados, Suboperadores e Transferências

Não vendemos dados pessoais. Podemos compartilhar dados com:

  • Provedores de infraestrutura e hospedagem (como provedores de nuvem) que operam sob acordos de tratamento de dados.
  • Provedores de serviço e suboperadores que auxiliam em analytics, entrega de e-mail e mensagens, pagamentos, tratamento por modelos de IA, proteção anti-bot (Cloudflare Turnstile) e suporte, cada um vinculado a obrigações contratuais de confidencialidade e proteção de dados.
  • Os canais e o software que você conecta (a API da sua aplicação, repositórios de código e plataformas de mensagens como WhatsApp/Meta, Twilio, Telegram, Microsoft e Slack), aos quais enviamos dados conforme necessário para fornecer os Serviços que você configura.
  • Afiliadas do NCS Group, para operar e dar suporte aos Serviços.
  • Autoridades legais, quando exigido por lei, ordem judicial, ou para estabelecer, exercer ou defender direitos legais.
  • Transferências de negócio, no âmbito de uma fusão, aquisição ou venda de ativos, sujeitas a esta política.

Mantemos uma lista de suboperadores atuais, disponível mediante solicitação pelo privacy@nordixsystems.com. Quando os dados forem transferidos para fora do Espaço Econômico Europeu (EEE) ou do Reino Unido, garantimos salvaguardas adequadas, incluindo decisões de adequação da Comissão Europeia ou Cláusulas Contratuais-Tipo (SCCs), juntamente com medidas suplementares quando necessário.

11. Retenção de Dados

Retemos dados pessoais apenas pelo tempo necessário para cumprir os fins descritos nesta política, salvo se um período de retenção mais longo for exigido ou permitido por lei.

  • Dados de lead, demo e conta são retidos pela duração da relação e por até 5 anos após o seu término, para fins legais e de auditoria.
  • Dados de newsletter são retidos até você cancelar a inscrição, após o que dados de supressão são mantidos para honrar o seu descadastramento.
  • Dados de conversa, de runtime e de auditoria tratados em nome de um partner são retidos de acordo com a configuração do partner e o DPA.
  • Dados de analytics são agregados ou anonimizados, normalmente dentro de 26 meses.

Você pode solicitar a exclusão a qualquer momento, sujeita a obrigações legais de retenção e, quando atuamos como operador, às instruções do partner controlador.

12. Os seus Direitos

Sob o GDPR, o UK GDPR, a LGPD e outras leis de proteção de dados aplicáveis, você pode ter o direito de:

  • Acessar os seus dados pessoais e obter uma cópia.
  • Retificar dados imprecisos ou incompletos.
  • Eliminar os seus dados ("direito ao esquecimento") quando aplicável.
  • Restringir ou opor-se ao tratamento em certas circunstâncias, incluindo marketing direto.
  • Portabilidade de dados — receber os seus dados em formato estruturado e legível por máquina.
  • Retirar o consentimento a qualquer momento quando o tratamento se basear em consentimento.

Para exercer esses direitos, entre em contato pelo privacy@nordixsystems.com. Responderemos dentro do prazo exigido pela lei aplicável (geralmente dentro de 30 dias). Quando tratamos os seus dados em nome de um partner (como operador), encaminharemos a sua solicitação a esse controlador e o auxiliaremos a responder.

13. Medidas de Segurança

Implementamos medidas técnicas e organizacionais para proteger os seus dados, incluindo:

  • Criptografia em trânsito (TLS) e em repouso (AES-256).
  • Assinatura das chamadas na ponte de identidade: HMAC com timestamp e nonce para prevenir replay, e confirmação de step-up para operações destrutivas.
  • Prova de posse no primeiro vínculo usuário↔canal (como um código de uso único) e rotação de chaves/secrets para verification keys e secrets de webhook.
  • Credenciais armazenadas em vault/KMS gerenciado, exibidas mascaradas e nunca presentes em logs.
  • Controles de acesso baseados em função, menor privilégio, isolamento multi-tenant e auditoria integral.
  • Uma allowlist publicada de IPs de saída para você restringir o firewall, além de limitação de taxa e monitoramento de abuso.
  • Procedimentos de resposta a incidentes e de notificação de violação consistentes com os Artigos 33/34 do GDPR e leis equivalentes.

14. Usuários Internacionais

Operamos em múltiplas jurisdições e podemos atender usuários no EEE, no Reino Unido, na Noruega, no Brasil e em outros lugares. Onde quer que você esteja, aplicamos as proteções descritas nesta política e as salvaguardas adequadas para qualquer transferência transfronteiriça.

Para usuários no Brasil, tratamos dados pessoais de acordo com a LGPD; para usuários no Reino Unido, de acordo com o UK GDPR; e para usuários no EEE e na Noruega, de acordo com o GDPR e a legislação norueguesa de implementação.

15. Privacidade de Crianças

Os nossos Serviços são concebidos para uso empresarial e profissional e não se destinam a pessoas menores de 16 anos (ou a idade aplicável na sua jurisdição). Não coletamos conscientemente dados pessoais de crianças. Se você acredita que coletamos tais dados de forma inadvertida, entre em contato conosco para que possamos tomar as medidas adequadas.

16. Links e Serviços de Terceiros

O nosso site e os Serviços podem conter links para, ou integrar-se com, sites e serviços de terceiros que não controlamos. Esta Política de Privacidade não se aplica a esses terceiros, e não somos responsáveis pelas suas práticas de privacidade. Recomendamos que você reveja os avisos de privacidade de qualquer serviço de terceiros que usar ou conectar.

17. Alterações desta Política

Podemos atualizar esta Política de Privacidade periodicamente para refletir mudanças nas nossas práticas, nos Serviços ou nos requisitos legais. Publicaremos a política atualizada com uma data de vigência revisada e, quando as alterações forem materiais, forneceremos aviso adicional por meio dos Serviços ou por e-mail.

18. Fale Conosco

Se você tiver dúvidas sobre esta Política de Privacidade ou sobre as nossas práticas de dados, entre em contato conosco pelo privacy@nordixsystems.com. O nosso contato de Proteção de Dados é dpo@ncsengine.com. Você também pode usar o formulário de contato no nosso site.

Você tem o direito de apresentar reclamação à sua autoridade local de proteção de dados (por exemplo, a Datatilsynet norueguesa, a autoridade de controle do seu país na UE/EEE, a ICO do Reino Unido ou a ANPD do Brasil) se acreditar que os seus dados foram tratados em violação da lei aplicável.

Falar com a equipe