Versão 1.0 · Vigente a partir de 01/05/2026

Política de Privacidade

Conformidade com LGPD — Lei Geral de Proteção de Dados (Lei 13.709/2018)

1. Controlador de Dados

GorilAI Tecnologia Ltda., CNPJ em processo de registro, sediada em São Paulo/SP, é o controlador responsável pelo tratamento de seus dados pessoais.

Encarregado de dados (DPO): privacidade@gorilai.com.br

2. Dados Coletados

Coletamos os seguintes dados pessoais:

  • Cadastro: nome, email, telefone (opcional)
  • KYC (quando exigido para verificação de identidade): documento de identidade, selfie, endereço
  • Financeiros: histórico de trades, P&L, saldo estimado (não armazenamos chaves privadas Bybit em texto plano)
  • Técnicos: IP, user-agent, logs de acesso, telemetria OpenTelemetry
  • Memórias IA: contexto de conversas armazenado em pgvector para personalização

3. Finalidades e Bases Legais

FinalidadeBase Legal (LGPD)
Prestação do serviço de trading assistidoExecução de contrato (Art. 7º, V)
Prevenção a fraudes e compliance AMLCumprimento de obrigação legal (Art. 7º, II)
Personalização via memórias IAConsentimento (Art. 7º, I)
Comunicações de marketingConsentimento (Art. 7º, I)
Logs de auditoria (5 anos)Cumprimento de obrigação legal (Art. 7º, II)

4. Compartilhamento de Dados

  • Bybit: chaves API criptografadas (AES-256-GCM) para execução de ordens
  • Sumsub: dados KYC (quando aplicável) para verificação de identidade
  • xAI / Anthropic / OpenAI: conteúdo de conversas (anonimizado) para respostas IA
  • Sentry / OpenTelemetry: logs de erro e telemetria (sem dados pessoais identificáveis)

Não vendemos dados pessoais a terceiros.

5. Segurança dos Dados

Chaves API Bybit são criptografadas com AES-256-GCM + HKDF derivação por usuário (ADR-0004). Tráfego encriptado via TLS 1.3. Acesso ao banco via RLS (Row Level Security) — cada usuário acessa apenas seus próprios dados. Logs auditáveis imutáveis por 5 anos.

6. Seus Direitos (LGPD Art. 18)

  • Acesso: GET /api/v1/me/data entrega um conjunto estruturado de metadados pessoais em JSON; para o stream técnico das coleções listadas no manifesto, incluindo mídias sociais próprias, use GET /api/v1/me/data/stream em NDJSON verificável. Esse download ao vivo é best-effort: o trailer informa se o arquivo terminou íntegro; se vier complete:false, tente novamente ou solicite atendimento ao DPO. Para acesso a outras categorias ou exercício assistido do direito, contate o DPO
  • Correção: edite seu perfil em Configurações
  • Exclusão: DELETE /api/v1/me — soft delete + 30 dias de retenção, depois expurgo
  • Portabilidade: coleções técnicas declaradas em JSON ou NDJSON best-effort; solicitações adicionais ou arquivos que não concluam no prazo do stream podem ser tratados pelo DPO
  • Revogação de consentimento: descadastro de marketing via email ou configurações

Logs de auditoria financeira (broker_order_log) são retidos por 5 anos por obrigação legal, mesmo após exclusão de conta.

7. Retenção de Dados

  • Dados de perfil: até exclusão da conta + 30 dias
  • Logs de ordens Bybit: 5 anos (obrigação legal)
  • Memórias IA: até exclusão da conta (anonimizadas imediatamente)
  • Logs técnicos (Loki/Sentry): 90 dias

8. Cookies e Rastreamento

Utilizamos cookies de sessão httpOnly (gorilai.session_token) essenciais para autenticação. Não usamos cookies de rastreamento de terceiros ou pixels de conversão.

9. Transferência Internacional

Dados podem ser processados em servidores na Singapura (Hetzner) e EUA (xAI, Anthropic). Todas as transferências seguem salvaguardas adequadas conforme LGPD Art. 33.