Política de Privacidade — IA Amália
Última atualização: 21 de agosto de 2026
1. Introdução e âmbito
A presente Política de Privacidade descreve como a plataforma IA Amália (adiante designada «Amália», «plataforma», «nós» ou «nosso») recolhe, trata e protege os dados pessoais dos seus utilizadores, em conformidade com o Regulamento Geral sobre a Proteção de Dados (Regulamento (UE) 2016/679 — «RGPD») e a legislação nacional aplicável, incluindo a Lei n.º 58/2019, de 8 de agosto.
A IA Amália é um assistente conversacional baseado em inteligência artificial que utiliza modelos de linguagem abertos desenvolvidos em Portugal, complementado por ferramentas de pesquisa em fontes oficiais, tradução e transcrição de áudio. A plataforma é disponibilizada através do website iaamalia.com e da Amália API ("/api/v1", incluindo "POST /api/v1/chat/completions"), uma interface programática compatível com o formato OpenAI para integração por programadores e clientes empresariais.
Esta política cobre:
- a aplicação consumer (chat web, conta, faturação, tradução, transcrição); e
- a Amália API — dados da conta do titular do token, metadados de utilização, telemetria associada e o processamento transitório do Conteúdo da API.
2. Quem é o responsável pelo tratamento
O responsável pelo tratamento dos dados pessoais é o proprietário e operador da plataforma IA Amália, que pode ser contactado através do endereço de correio eletrónico info@userquest.io.
Contacto para questões de privacidade: info@userquest.io
3. Que dados pessoais recolhemos e para que finalidades
3.1 Dados de conta e autenticação
| Dados recolhidos | Finalidade | Base legal |
|---|---|---|
| Endereço de correio eletrónico | Criação e gestão da conta de utilizador, comunicação de alterações ao serviço | Execução do contrato |
| Nome (quando associado à conta Google) | Identificação na plataforma | Interesse legítimo |
| Fornecedor de autenticação (Google, email/password) | Gestão técnica da autenticação | Interesse legítimo |
| Identificador único de utilizador (UID) | Identificação nas operações da plataforma | Execução do contrato |
A autenticação é processada através da Firebase Authentication (Google Cloud), que armazena estes dados em servidores na União Europeia ("europe-west1").
3.2 Dados de utilização e conversação (chat consumer)
Esta secção aplica-se ao chat no website. O tratamento equivalente na Amália API (sem histórico persistente) está descrito na secção 3.9.
| Dados recolhidos | Finalidade | Base legal |
|---|---|---|
| Mensagens enviadas ao assistente (prompts) | Fornecer respostas do assistente; gerir quota de perguntas gratuitas (via hash SHA-256) | Execução do contrato |
| Respostas geradas pelo assistente | Fornecer o serviço de assistente conversacional | Execução do contrato |
| Histórico de conversas | Permitir ao utilizador rever e continuar conversas anteriores | Execução do contrato |
| Metadados das conversas (título, modelo utilizado, datas) | Organização e gestão das conversas pelo utilizador | Execução do contrato |
| Pastas criadas pelo utilizador | Organização de conversas | Execução do contrato |
| Hashes SHA-256 das perguntas (plano gratuito) | Controlo da quota diária de perguntas gratuitas (hash gerado a partir de "conversation_id:contador:pergunta") | Execução do contrato |
As conversas e metadados são armazenados na Firebase Realtime Database (Google Cloud, região "europe-west1").
3.3 Dados de onboarding
| Dados recolhidos | Finalidade | Base legal |
|---|---|---|
| Tipo de utilizador (individual/organização) | Compreender o perfil dos utilizadores para melhorar o serviço | Interesse legítimo |
| Papel na organização | Contextualizar a utilização empresarial | Interesse legítimo |
| Intenções de utilização | Orientar o desenvolvimento do produto | Interesse legítimo |
O preenchimento do questionário de onboarding é facultativo. Quando concluído, o tipo de utilizador e o papel na organização podem ser sincronizados com a nossa plataforma de mailing list (SendPulse) para segmentação de comunicações por email (ver secção 3.10).
3.4 Dados de faturação (planos Pro e Enterprise)
| Dados recolhidos | Finalidade | Base legal |
|---|---|---|
| Dados de pagamento (cartão, morada de faturação) | Processamento de subscrições mensais | Execução do contrato |
| Identificador de cliente Stripe | Gestão da relação contratual de subscrição | Execução do contrato |
| Estado da subscrição e histórico | Gestão de acessos a funcionalidades premium | Execução do contrato |
| Impressão digital do cartão (fingerprint) | Prevenção de abuso do período de teste gratuito | Interesse legítimo |
O processamento de pagamentos é integralmente gerido pela Stripe, que atua como subcontratante. A IA Amália não armazena números de cartão de crédito — apenas o identificador de cliente Stripe e o estado da subscrição.
3.5 Dados de tradução e transcrição
| Dados recolhidos | Finalidade | Base legal |
|---|---|---|
| Texto submetido para tradução | Realizar a tradução para português de Portugal | Execução do contrato |
| Ficheiros de áudio submetidos para transcrição | Converter áudio em texto | Execução do contrato |
Os ficheiros de áudio são enviados para o serviço Speechmatics para processamento e não são conservados pela IA Amália após a transcrição estar concluída. O texto traduzido é enviado para o modelo de IA para processamento, mas não é armazenado para além da duração do pedido.
3.6 Dados de ferramentas e pesquisa
A plataforma disponibiliza ferramentas que, quando ativadas pelo utilizador, realizam pesquisas e consultas a fontes externas. Os dados enviados para estas ferramentas dependem do conteúdo das perguntas do utilizador:
| Ferramenta | Dados potencialmente enviados | Dados potencialmente recebidos |
|---|---|---|
| Pesquisa web (DataForSEO) | Consultas de pesquisa, URLs de páginas | Conteúdo textual de páginas web |
| Enriquecimento de contactos (FullEnrich) | Nomes de pessoas, URLs de LinkedIn, nomes/domínios de empresas | Emails profissionais e pessoais e números de telefone de terceiros |
| Consulta de veículos (InfoMatricula) | Matrículas de veículos | VIN, dados de registo, apólice de seguro |
| Pesquisa de imóveis (Idealista) | Localizações, tipo de imóvel, preço | Moradas de imóveis |
| Pesquisa de locais (Google Places) | Consultas de pesquisa, localizações | Nomes, moradas e dados de estabelecimentos |
| Geocodificação (Nominatim/OSM) | Frases de localização | Coordenadas geográficas |
| Ferramentas RAG (Código Civil, Penal, etc.) | Consulta de pesquisa | Excertos de documentos legais indexados |
Nota importante: Os resultados destas ferramentas são inseridos no contexto da conversa e podem, por sua vez, ser enviados para os modelos de IA e armazenados no histórico da conversa. Nos planos gratuitos, esse conteúdo pode ainda ser capturado nos eventos analíticos do PostHog (ver secção 10).
3.7 Dados de feedback
| Dados recolhidos | Finalidade | Base legal |
|---|---|---|
| Classificação da resposta (positiva/negativa) | Avaliar a qualidade das respostas do assistente | Interesse legítimo |
| Identificador da mensagem e da conversa | Associar o feedback a respostas específicas | Interesse legítimo |
| Identificador do utilizador | Evitar duplicação de feedback | Interesse legítimo |
3.8 Dados analíticos e de telemetria
| Dados recolhidos | Finalidade | Base legal |
|---|---|---|
| Eventos de utilização (login, registo, logout, onboarding, envio de mensagens, receção de respostas, erros, ativação de ferramentas) | Análise de produto, melhoria do serviço, deteção de erros | Interesse legítimo / Consentimento |
| Conteúdo das mensagens enviadas e respostas recebidas (apenas plano gratuito; enviado como propriedade de eventos apenas no PostHog) — aplica-se ao chat consumer e aos pedidos da Amália API associados a contas no plano gratuito | Análise de utilização | Atenção: Ver secção 10 sobre este tratamento |
| Métricas de desempenho do modelo (latência, tokens, tempo até primeira palavra) | Monitorização técnica da qualidade do serviço | Interesse legítimo |
| Dados de navegação (páginas visitadas, cliques, inputs) | Análise de usabilidade da plataforma | Interesse legítimo |
Estes dados são recolhidos através de duas plataformas de análise:
- PostHog — alojado na UE ("eu.i.posthog.com"), configurado com perfis de pessoa apenas para utilizadores identificados ("person_profiles: identified_only")
- Vercel Analytics — análise de tráfego web. Apenas recebe metadados dos eventos (IDs de conversa, métricas de latência, contagens). A Amália API não envia eventos para a Vercel Analytics.
3.9 Dados da Amália API
A Amália API é um produto distinto do chat consumer: autenticação por tokens fixos ("amalia_live_*"), medição por quota mensal de tokens de modelo, e sem histórico de conversas persistido pelo Prestador.
| Dados recolhidos | Finalidade | Base legal |
|---|---|---|
| Token de API em claro | Emitido uma única vez na criação; não é armazenado em claro após a emissão | Execução do contrato |
| Hash SHA-256 do token, prefixo (primeiros caracteres) e label opcional | Autenticação de pedidos Bearer e gestão/revogação de tokens | Execução do contrato |
| Índice hash → user_id / token_id | Resolução do titular do token em cada pedido | Execução do contrato |
| Configuração de quota (limite mensal de tokens) | Controlo de utilização e faturação | Execução do contrato |
| Contadores de utilização (tokens de entrada/saída, total, número de pedidos) | Medição de quota e faturação | Execução do contrato |
| Logs de pedidos (request_id, token_id/prefixo, timestamps, estado, contagens de tokens por chamada LLM, modelo) | Operação, quota, suporte e prevenção de abuso | Execução do contrato / interesse legítimo |
| Conteúdo da API (mensagens do pedido e resposta gerada) | Gerar a resposta e executar ferramentas pedidas; sem armazenamento persistente após o pedido | Execução do contrato |
Os registos de tokens, configuração, uso e logs de pedidos são armazenados na Firebase Realtime Database (região "europe-west1"), sob o nó da conta do utilizador ("users/{uid}/api/...") e, para resolução de tokens, em "operations/apiTokenHashes/{hash}".
O Conteúdo da API é enviado, durante o pedido, aos mesmos fornecedores de inferência e ferramentas descritos nas secções 3.6 e 4.1 (Scaleway, HostYourAI, TensorX, RunPod e ferramentas activadas via o parâmetro "tools"). Nos planos Pro e Enterprise, o Conteúdo da API não é enviado para a PostHog; no plano gratuito, os eventos "$ai_generation" com "source: public_api" podem incluir "$ai_input" / "$ai_output_choices" (ver secção 10).
3.10 Comunicações por email (mailing list)
| Dados recolhidos | Finalidade | Base legal |
|---|---|---|
| Endereço de correio eletrónico | Gestão da lista de contactos e envio de comunicações sobre a IA Amália (atualizações do produto, novidades e informação relevante sobre o serviço) | Consentimento |
| Data de registo | Gestão e segmentação da lista de contactos | Consentimento |
| Tipo de utilizador (individual/organização) | Segmentação da lista de contactos | Consentimento |
| Papel na organização (quando aplicável) | Segmentação da lista de contactos | Consentimento |
Quando cria uma conta e aceita receber a newsletter, o seu endereço de correio eletrónico é adicionado à nossa lista de contactos gerida através da SendPulse. Se concluir o onboarding, o tipo de utilizador e o papel na organização são associados ao contacto como propriedades de segmentação. Pode retirar o consentimento ou solicitar a remoção da lista a qualquer momento através de info@userquest.io ou utilizando a opção de cancelamento de subscrição incluída nas comunicações recebidas.
4. Com quem partilhamos os seus dados
4.1 Subcontratantes e serviços de infraestrutura
| Serviço (fornecedor) | Finalidade | Dados partilhados | Localização |
|---|---|---|---|
| Firebase Auth / Realtime Database (Google Cloud) | Autenticação e armazenamento de dados | Dados de conta, conversas, preferências, onboarding, feedback, hashes de perguntas (SHA-256); na Amália API: hashes de tokens, configuração de quota, contadores de uso e logs de pedidos (sem corpo das mensagens) | UE ("europe-west1") |
| PostHog, Inc. | Análise de produto e telemetria | Eventos de utilização, UID, dados de onboarding; conteúdo integral de mensagens e respostas apenas no plano gratuito, incluindo eventos "$ai_generation" do chat e da Amália API ("source: public_api") (ver secção 10) | UE ("eu.i.posthog.com") |
| SendPulse (SendPulse Inc.) | Gestão de mailing list e comunicações por email | Endereço de correio eletrónico, data de registo, tipo de utilizador (individual/organização), papel na organização (quando aplicável) | Global |
| Vercel, Inc. | Análise de tráfego web | Metadados de eventos (IDs de conversa, contagens, métricas de latência e desempenho), pageviews e métricas de web vitals. Não inclui conteúdo de mensagens ou respostas. | Global (EUA) |
| Stripe, Inc. | Processamento de pagamentos | Email, identificador de cliente, plano subscrito, UID Firebase (como metadado), impressão digital do cartão (armazenada no RTDB para prevenção de abuso) | Global (EUA) |
| Scaleway (Scaleway SAS) | Fornecedor de infraestrutura de inferência de inteligência artificial | Histórico completo da conversa (inclui todas as mensagens do utilizador, resultados de ferramentas e respostas do assistente) | UE (França; inferência em datacenters na UE) |
| HostYourAI (Doornbos Ventures B.V.) | Fornecedor de infraestrutura de inferência de inteligência artificial | Histórico completo da conversa (inclui todas as mensagens do utilizador, resultados de ferramentas e respostas do assistente) | UE (Países Baixos; inferência em datacenters na UE) |
| TensorX | Fornecedor de infraestrutura de inferência de inteligência artificial | Histórico completo da conversa (inclui todas as mensagens do utilizador, resultados de ferramentas e respostas do assistente) | UE |
| RunPod, Inc. | Inferência do modelo Amália (resposta final) | Histórico completo da conversa, system prompt, resultados de ferramentas | UE (RunPod EU) |
| DataForSEO | Pesquisa web em tempo real (Google SERP) e extração de conteúdo de páginas | Consultas de pesquisa e URLs (sem dados de utilizador associados) | Global |
| FullEnrich, Inc. | Pesquisa de contacto profissional | Nomes de pessoas, URLs de LinkedIn, nomes/domínios de empresas. Devolve emails profissionais e pessoais e números de telefone de terceiros. | Global (EUA) |
| InfoMatricula | Consulta de dados de veículos por matrícula | Matrícula de veículo. Devolve VIN, dados de registo e apólice de seguro. | Portugal |
| Idealista | Pesquisa de imóveis | Localização, tipo de imóvel, preço, tipologia. Devolve moradas de imóveis. | Global (Espanha) |
| Google Places (Google LLC) | Pesquisa de restaurantes, serviços e pontos de interesse | Consulta de pesquisa e localização | Global (EUA) |
| Nominatim / OpenStreetMap | Geocodificação de localizações | Frases de localização para conversão em coordenadas | Global |
| Speechmatics Ltd. | Transcrição de áudio | Ficheiros de áudio submetidos pelo utilizador (até 500 MB) | Global (RU) |
4.2 Obrigações legais
Os dados pessoais poderão ser divulgados quando exigido por lei, decisão judicial ou autoridade administrativa competente.
5. Transferências internacionais de dados
Alguns dos subcontratantes da plataforma estão sediados fora do Espaço Económico Europeu (EEE). Quando os dados pessoais são transferidos para esses países, a IA Amália procura assegurar aconformidade com o Capítulo V do RGPD.
Os dados armazenados diretamente pela IA Amália (Firebase) residem exclusivamente em servidores na União Europeia (região "europe-west1").
6. Medidas técnicas de segurança
6.1 Autenticação e controlo de acesso
- No chat consumer e na gestão de conta, a autenticação é gerida através da Firebase Authentication com suporte para fornecedores federados (Google) e autenticação por email/password. As credenciais de password nunca são acedidas ou armazenadas pela IA Amália — são processadas exclusivamente pela Firebase Authentication.
- Na Amália API, a autenticação dos pedidos de inferência usa tokens Bearer ("amalia_live_*"). O segredo do token é mostrado uma única vez na criação; em repouso armazenamos apenas o hash SHA-256, um prefixo identificador e metadados (label, datas, estado de revogação). Os tokens podem ser revogados.
- O acesso à base de dados e aos endpoints é controlado por tokens de autenticação verificados criptograficamente em cada pedido (ID token Firebase ou token de API).
6.2 Segurança dos dados em trânsito e em repouso
- Todas as comunicações entre o frontend, o backend e os serviços externos são realizadas através de HTTPS/TLS.
- Os dados armazenados na Firebase Realtime Database são encriptados em repouso pelo Google Cloud.
- As chaves de API e segredos de serviço são armazenados em variáveis de ambiente, nunca em código-fonte.
6.3 Dados enviados para modelos de IA externos
Tanto no chat consumer como na Amália API, o histórico de mensagens do pedido — incluindo mensagens do utilizador/Cliente, respostas anteriores do assistente e resultados de ferramentas — é enviado para:
- Scaleway: fornecedor primário de inferência do orquestrador / modelo Caravela. Utilizado para selecionar quais as ferramentas a usar e gerar os argumentos das chamadas; no modelo Caravela, o mesmo tipo de inferência também gera a resposta final. Recebe o histórico completo da conversa/pedido, o system prompt do orquestrador, e os schemas das ferramentas disponíveis. A infraestrutura de inferência do Scaleway situa-se na União Europeia.
- HostYourAI: fallback do orquestrador / Caravela quando o Scaleway está indisponível (por exemplo, falhas de ligação, timeout, autenticação, limite de taxa ou erros 5xx). Recebe o mesmo tipo de dados que o Scaleway. A infraestrutura de inferência do HostYourAI situa-se na União Europeia.
- TensorX: fallback do orquestrador / Caravela quando o HostYourAI está indisponível (por exemplo, falhas de ligação, timeout, autenticação, limite de taxa ou erros 5xx). Recebe o mesmo tipo de dados que o Scaleway e o HostYourAI. A infraestrutura de inferência do TensorX situa-se na União Europeia.
- RunPod (Amália): utilizado para gerar a resposta final do modelo Amália. Recebe o histórico completo da conversa/pedido, o system prompt, e os resultados das ferramentas executadas.
Na Amália API, o Cliente controla quais ferramentas de servidor são invocadas através do parâmetro "tools" / "tool_choice" do pedido. Com "tools: []" ou "tool_choice: none", o tratamento limita-se tipicamente à inferência (Scaleway e/ou HostYourAI e/ou TensorX e/ou RunPod) e aos metadados de conta/uso.
7. Conservação de dados
| Categoria de dados | Período de conservação |
|---|---|
| Dados de conta e autenticação | Enquanto a conta existir |
| Conversas e mensagens (chat consumer) | Enquanto a conta existir (ou até eliminação pelo utilizador) |
| Conteúdo da API (prompts e respostas) | Sem armazenamento persistente após a conclusão do pedido |
| Tokens de API (hash, prefixo, label) e configuração de quota | Enquanto a conta existir ou até revogação/eliminação do token |
| Metadados de uso e logs de pedidos da API | Enquanto a conta existir (eliminados com a conta; podem ser conservados metadados agregados se exigido por obrigação legal de faturação) |
| Dados de onboarding | Enquanto a conta existir |
| Dados na mailing list (SendPulse) | Enquanto a conta existir ou até retirada do consentimento/pedido de remoção |
| Dados de faturação (Stripe) | Conforme os prazos legais de faturação (10 anos) e o período da relação contratual |
| Hashes SHA-256 de perguntas (quota gratuita do chat) | Até 24 horas (renovação automática da janela de quota) |
| Impressão digital de cartão (fingerprint) | Enquanto a conta existir (removida na eliminação) |
| Dados analíticos (PostHog) | Conforme a política de retenção de dados da PostHog |
| Dados analíticos (Vercel Analytics) | Conforme a política de retenção de dados da Vercel |
| Ficheiros de áudio (transcrição) | Eliminados pelo Speechmatics após conclusão da transcrição |
| Dados de feedback (anonimizados após eliminação de conta) | Conservados em forma anonimizada para fins estatísticos |
7.1 Eliminação de conta
O utilizador pode solicitar a eliminação da sua conta a qualquer momento. O processo de eliminação (endpoint "DELETE /api/account") executa as seguintes operações:
- Cancelamento de subscrições Stripe ativas ("active" ou "trialing");
- Revogação e remoção dos tokens da Amália API e dos respetivos índices de hash;
- Remoção dos registos de impressão digital (fingerprint) associados a trial;
- Anonimização do feedback (remoção do "user_id" dos registos mantidos para estatísticas);
- Eliminação de todos os dados do utilizador na Firebase Realtime Database (incluindo conversas do chat e dados de API: configuração, uso e logs de pedidos);
- Eliminação do registo de autenticação na Firebase Authentication.
A eliminação da conta na plataforma não remove automaticamente o contacto da mailing list SendPulse; pode solicitar essa remoção através do contacto de privacidade indicado nesta política.
8. Os seus direitos ao abrigo do RGPD
Na qualidade de titular dos dados, assistem-lhe os seguintes direitos:
| Direito | Descrição |
|---|---|
| Acesso (Art. 15.º) | Obter confirmaç ão sobre se os seus dados são tratados e aceder aos mesmos |
| Retificação (Art. 16.º) | Solicitar a correção de dados inexatos ou incompletos |
| Apagamento (Art. 17.º) | Solicitar a eliminação dos seus dados («direito a ser esquecido») |
| Limitação (Art. 18.º) | Solicitar a limitação do tratamento em determinadas circunstâncias |
| Portabilidade (Art. 20.º) | Receber os seus dados num formato estruturado e transmiti-los a outro responsável |
| Oposição (Art. 21.º) | Opor-se ao tratamento baseado em interesses legítimos |
| Retirada do consentimento (Art. 7.º, n.º 3) | Retirar o consentimento a qualquer momento, sem afetar a licitude do tratamento anterior |
Para exercer qualquer um destes direitos, contacte-nos através do endereço de correio eletrónico disponível no website da plataforma. Responderemos no prazo máximo de 30 dias a contar da receção do pedido, podendo este prazo ser prorrogado por mais 60 dias em casos de particular complexidade, mediante comunicação ao titular.
Tem ainda o direito de apresentar uma reclamação à Comissão Nacional de Proteção de Dados (CNPD) ou a qualquer outra autoridade de controlo competente, se considerar que o tratamento dos seus dados viola o RGPD.
- CNPD — Comissão Nacional de Proteção de Dados
- Website: www.cnpd.pt
- Sede: Av. D. Carlos I, 134 — 1.º, 1200-651 Lisboa, Portugal
9. Cookies e tecnologias similares
A plataforma utiliza as seguintes categorias de cookies e tecnologias de armazenamento local:
| Tipo | Finalidade | Exemplos |
|---|---|---|
| Autenticação (necessários) | Manter a sessão do utilizador ativa | Firebase Auth tokens (IndexedDB / localStorage) |
| Analíticos | Medir e analisar a utilização da plataforma | PostHog ("ph_*_posthog" cookie + localStorage), Vercel Analytics |
| Preferências | Guardar seleções do utilizador na interface | Estado da UI |
Os cookies estritamente necessários para o funcionamento da plataforma (autenticação) estão isentos de consentimento prévio ao abrigo do Art. 5.º, n.º 1 da Lei n.º 41/2004 (Lei das Comunicações Eletrónicas). Os cookies analíticos requerem consentimento prévio conforme as orientações da CNPD e o RGPD.
Nota: A plataforma não apresenta atualmente uma barra de consentimento de cookies (banner), o que constitui uma não conformidade com os requisitos da legislação de privacidade eletrónica aplicável. A implementação de um mecanismo de consentimento prévio à ativação dos cookies e scripts analíticos (PostHog e Vercel Analytics) é necessária para utilizadores na UE/EEE.
10. Tratamento de dados analíticos e conteúdo das mensagens
Nota importante sobre privacidade: A IA Amália regista eventos analíticos em duas plataformas (PostHog e Vercel Analytics) com diferentes níveis de recolha de dados. O conteúdo das conversas e do Conteúdo da API (prompts e respostas) só é enviado para a PostHog no plano gratuito. Nos planos Pro e Enterprise, esse conteúdo é omitido (redigido) dos eventos analíticos — tanto no chat consumer como na Amália API.
-
PostHog — chat consumer (plano gratuito): os eventos "chat_message_sent" e "chat_response_received" incluem o conteúdo integral das mensagens enviadas pelo utilizador e das respostas geradas pelo assistente. Adicionalmente, o backend regista eventos "$ai_generation" que incluem o conteúdo das mensagens de entrada ("$ai_input") e as respostas geradas ("$ai_output_choices"), associados ao UID do utilizador.
-
PostHog — Amália API (plano gratuito): o backend regista eventos "$ai_generation" com a propriedade "source: public_api" (e identificadores como "api_request_id" / "api_token_id" quando aplicável). Estes eventos podem incluir o Conteúdo da API em "$ai_input" e "$ai_output_choices", associados ao UID da conta titular do token. A API não emite os eventos de produto "chat_message_sent" / "chat_response_received" do frontend.
-
PostHog (planos Pro e Enterprise): os mesmos eventos de chat e "$ai_generation" (incluindo "source: public_api") continuam a ser registados com metadados (identificadores, comprimentos, latência, tokens, estado da operação, etc.), mas sem o texto das mensagens nem das respostas. Quando o conteúdo é omitido, o evento pode incluir o indicador "message_content_redacted".
-
Vercel Analytics: aplica-se ao website/chat. Os eventos contêm apenas metadados — identificadores de conversa, número da pergunta, comprimento da mensagem, métricas de latência e desempenho (tempo de resposta, tempo até primeira palavra), contagens de fontes de pesquisa utilizadas, e indicadores de estado (primeira mensagem, follow-up, retry). O conteúdo das mensagens e respostas não é enviado para a Vercel Analytics, em nenhum plano. A Amália API não envia telemetria para a Vercel Analytics.
A plataforma PostHog está configurada com autocapture ativo, o que significa que todos os cliques, inputs de texto e navegação entre páginas são automaticamente capturados. Estes dados de autocapture não são espelhados para a Vercel Analytics.
Os links de partilha de conversas utilizam o parâmetro de URL "?q=" para transportar a pergunta do utilizador, que pode ficar visível em pageviews capturados pelas ferramentas de análise.
Implicações:
- A PostHog está configurada com perfis de pessoa restritos a utilizadores identificados ("person_profiles: identified_only"), o que significa que os dados de navegação anónimos não são associados a perfis de utilizador.
- No plano gratuito, o conteúdo das mensagens do chat e o Conteúdo da API — que podem incluir dados pessoais, informações sensíveis ou confidenciais — é transmitido para a plataforma PostHog (UE), ficando sujeito à respetiva política de segurança e retenção.
- Nos planos Pro e Enterprise, o conteúdo das conversas e o Conteúdo da API não são enviados para a PostHog nem para a Vercel Analytics; apenas metadados de utilização e desempenho.
- A Vercel Analytics (EUA) recebe apenas metadados dos eventos de chat, não tendo acesso ao conteúdo das conversas.
- Recomendamos vivamente que não partilhe dados pessoais sensíveis, informações financeiras, credenciais, dados de saúde ou outros dados especialmente protegidos nas conversas com o assistente nem nos pedidos à Amália API, em especial no plano gratuito.
- A plataforma não dispõe atualmente de um mecanismo de opt-out das análises (o utilizador não pode desativar a recolha de telemetria sem deixar de usar a plataforma). A omissão do conteúdo das mensagens nos planos pagos não equivale a um opt-out completo da telemetria de metadados.
Este tratamento (em especial a recolha de conteúdo de mensagens no plano gratuito) deverá ser objeto de consentimento explícito e informado do utilizador, idealmente no momento do registo ou do primeiro envio de mensagem. A informação sobre este tratamento deve ser apresentada de forma destacada, em cumprimento do princípio da transparência (Art. 5.º, n.º 1, al. a) do RGPD).
11. Tomada de decisões automatizada e definição de perfis
A IA Amália não utiliza os dados pessoais dos utilizadores para efeitos de tomada de decisões automatizadas que produzam efeitos jurídicos ou que afetem significativamente o utilizador (Art. 22.º do RGPD).
Os eventos analíticos recolhidos são utilizados para fins de análise agregada e melhoria do produto, não para a definição de perfis com consequências jurídicas para os titulares dos dados.
12. Idade mínima
A plataforma IA Amália destina-se a utilizadores com idade igual ou superior a 18 anos. Não recolhemos intencionalmente dados de menores de 18 anos sem o consentimento dos titulares das responsabilidades parentais.
13. Alterações a esta política
Reservamo-nos o direito de atualizar esta Política de Privacidade periodicamente. Quaisquer alterações serão publicadas nesta página, com a data de «Última atualização» revista. No caso de alterações substanciais, notificaremos os utilizadores através do endereço de correio eletrónico associado à sua conta ou através de um aviso visível na plataforma.
14. Base legal e licitude do tratamento
O tratamento de dados pessoais realizado pela IA Amália fundamenta-se nas seguintes bases de licitude (Art. 6.º do RGPD):
-
Execução do contrato (Art. 6.º, n.º 1, al. b)): para o tratamento necessário à prestação do serviço de assistente conversacional e da Amália API, incluindo processamento de mensagens/Conteúdo da API, gestão de conta e tokens, medição de quota e processamento de pagamentos.
-
Interesse legítimo (Art. 6.º, n.º 1, al. f)): para análises de produto agregadas, prevenção de fraude e abuso do período de teste, e garantia da segurança da plataforma. O interesse legítimo é sempre ponderado com os direitos e liberdades dos titulares, podendo o titular exercer o direito de oposição a qualquer momento.
-
Consentimento (Art. 6.º, n.º 1, al. a)): para o envio de dados analíticos que incluam conteúdo de mensagens no plano gratuito, quando aplicável, e para a instalação de cookies analíticos não essenciais.
Esta Política de Privacidade foi redigida com base na análise técnica completa do código-fonte da plataforma IA Amália (frontend, backend, chat consumer e Amália API) e reflete as práticas de tratamento de dados efetivamente implementadas. Foi concebida para satisfazer os requisitos de transparência, informação e licitude previstos no RGPD e na legislação portuguesa aplicável.