Escopo e responsável
Esta política se aplica à landing page, conta, console e área NEXUS LICITA da IAs.NEXUS. O controlador operacional apresenta-se publicamente como IAs.NEXUS, em ias.nexus, e recebe solicitações de privacidade em privacidade@ia.nexus.
O novo cadastro público está limitado ao piloto gratuito para pessoas com 18 anos ou mais que estejam no Brasil. A razão social ou identificação civil, CPF/CNPJ quando aplicável, endereço e demais elementos do fornecedor continuam pendentes; por isso venda, checkout e contratação comercial permanecem fechados.
Dados tratados
O piloto trata nome, sobrenome, e-mail, credenciais locais protegidas por derivação criptográfica, identificadores de sessão, campo de atuação, modelos escolhidos, configuração do menu, prompts, respostas e histórico de conversas. Organização e telefone são opcionais.
No cadastro e login com Google ou Apple, o provedor recebe a solicitação de autenticação e devolve um identificador estável da conta, e-mail verificado e, quando disponibilizado, nome. A IAs.NEXUS vincula a identidade por provedor, emissor e identificador estável, nunca apenas pelo e-mail. Códigos, ID tokens e access tokens usados no login não são persistidos pelo fluxo atual.
Também trata contagem de execuções, avaliações de respostas, recibos técnicos sem o conteúdo do prompt, eventos de segurança e, quando o usuário escolhe anexar, o arquivo original e o conteúdo convertido. A integração de cobrança, ainda desativada, prevê identificadores opacos de pedido e operação, versão de preço, preferência e pagamento do provedor, estado, valor esperado, moeda e hashes de eventos. Não são armazenados cartão nem payload bruto de webhook.
No NEXUS LICITA, são tratados critérios de busca e monitoramento, oportunidades públicas normalizadas, fonte e identificador oficial, hashes de alteração, estágio, prioridade, notas privadas, próxima ação, preferências de prazo, consentimento de e-mail e histórico técnico de entregas. O sistema não conserva o payload bruto da fonte oficial nem usa nomes eventualmente publicados para criar perfis de pessoas.
Finalidades e bases legais
Os dados são usados para criar e proteger a conta, executar solicitações, manter histórico, calcular o limite de cinco execuções, prevenir abuso e cumprir obrigações legais. Não há processamento de pagamento enquanto o comércio permanecer desativado.
Na área NEXUS LICITA, os dados também são usados para localizar e deduplicar oportunidades públicas, manter o acompanhamento escolhido, executar regras de monitoramento, perceber alterações e prazos e enviar alertas transacionais quando houver autorização.
A base aplicável pode ser execução de contrato, cumprimento de obrigação legal, exercício regular de direitos, legítimo interesse avaliado no caso concreto ou consentimento quando exigido. Consentimento não será usado como autorização genérica para atividades incompatíveis.
Dados públicos e robôs do NEXUS LICITA
A busca pública consulta o índice textual usado pelo portal oficial do PNCP e verifica os candidatos retornados em páginas limitadas. Cada registro normalizado conserva a origem, o identificador, o link oficial e as datas disponibilizadas pela fonte. Termos correspondentes e categorias de relevância são inferências explicáveis da NEXUS, separadas dos fatos publicados pelo órgão.
Quando habilitados, os robôs executam coleta incremental e revalidação em infraestrutura Cloudflare. Cursores registram modalidade, janela, página, volume lido e instantes de início, conclusão ou falha; não armazenam credenciais de portais de licitação. Regras e correspondências pertencem à conta que as criou.
O e-mail é estritamente opt-in e usa o endereço verificado da conta. A autorização pode ser retirada no painel ou pelo link assinado de cancelamento; itens ainda na fila são suprimidos após a revogação. O endereço não é enviado ao PNCP nem aos portais pesquisados.
Conteúdo enviado aos motores de IA
Para responder, a IAS.NEXUS envia ao modelo escolhido o prompt, o contexto recente e, quando selecionados, trechos de anexos convertidos. Campo de atuação, seleção inicial de modelos, organização, telefone e avaliação da resposta não são incluídos nesse envio. O catálogo contém 35 serviços textuais: seis integrações oficiais através da Cloudflare e 29 experiências no Workers AI. As 35 rotas solicitadas têm canário homologado; 29 devolveram identidade resolvida e seis Workers AI não retornaram esse campo. O seletor informa marca e rota solicitada antes do envio; o recibo mostra a identidade resolvida ou “não retornado”, sem preencher a ausência com o ID solicitado.
Os arquivos anexados são armazenados de forma privada no R2. O texto extraído é cifrado em repouso; a conversão pode envolver Workers AI Markdown Conversion e descrições de imagens. O limite atual é três anexos por mensagem, 8 MB por arquivo e contexto documental truncado para caber com segurança no modelo.
Um anexo só segue ao modelo no turno em que aparece explicitamente selecionado. Ele não é reenviado de forma automática ao trocar de modelo. Anexos pendentes são recuperados ao recarregar o console. Pelo recibo de uma resposta, o usuário pode excluir o arquivo original e o conteúdo extraído; permanecem somente nome, tipo, tamanho, estado de exclusão e vínculo técnico necessários para demonstrar qual execução usou o documento.
Cada chamada solicita ao AI Gateway que não colete seu log técnico. Essa opção do runtime não prova, sozinha, retenção zero em todos os subprocessadores: o conteúdo ainda precisa ser processado pela Cloudflare e pelo provedor escolhido, conforme os termos aplicáveis de cada terceiro.
Compartilhamento e transferências
Os subprocessadores necessários ao piloto são Cloudflare, para runtime, banco, Workers AI e AI Gateway; OpenAI, Anthropic, Google ou xAI, quando um desses modelos externos é escolhido; Google ou Apple, também, somente quando a pessoa optar pelo respectivo login e a integração estiver habilitada; e autoridades quando houver dever legal. Os demais modelos são hospedados no Workers AI e conservam a atribuição aos respectivos criadores.
Mercado Pago participará apenas quando a contratação for habilitada. Nesse fluxo, o servidor enviará ao provedor o e-mail da conta para identificar o pagador, o valor e a moeda definidos no preço vigente e uma referência interna opaca do pedido. A IAs.NEXUS receberá identificadores e estados necessários para confirmar ou revogar o acesso; não receberá nem armazenará os dados completos do cartão. No estado atual, cobrança e mídia permanecem inativas.
Quando os alertas NEXUS LICITA forem ativados, a Cloudflare processará o endereço, assunto e conteúdo mínimo da mensagem por seu serviço de e-mail. O PNCP e os demais órgãos consultados não recebem o endereço do usuário por esse fluxo.
Alguns fornecedores podem tratar dados fora do Brasil. Transferências internacionais dependerão de mecanismo jurídico aplicável, medidas de segurança e informação clara ao titular.
Segurança
O serviço usa sessão HTTP-only, separação de audiência e criptografia autenticada para mensagens, títulos e texto extraído de anexos. O login federado acrescenta estado de uso único ligado ao navegador, nonce, PKCE no Google e validação criptográfica de emissor, audiência e assinatura dos tokens Google e Apple. O conteúdo precisa ser decifrado no servidor antes de seguir ao modelo escolhido. O arquivo original permanece privado no R2. Esses controles reduzem risco, mas não tornam qualquer sistema invulnerável.
A aplicação usa cabeçalhos defensivos, mas a abertura comercial ainda exige custódia adequada de segredos, política de acesso mínimo, backups testados, resposta a incidentes e auditoria dos fornecedores.
Retenção e eliminação
Dados devem permanecer somente pelo período necessário às finalidades informadas, à execução contratual, à prevenção de fraude e ao cumprimento de obrigações legais. Prazos objetivos por categoria ainda serão definidos no inventário final.
A exclusão da conta elimina o conteúdo e os dados identificáveis abrangidos pelo fluxo. Para impedir que o teste gratuito vitalício seja reiniciado pela recriação da conta, permanecem somente um identificador pseudônimo aleatório, chaves HMAC irreversíveis das identidades federadas, as contagens agregadas já usadas por capacidade e os horários técnicos do registro. Prompts, respostas, arquivos, e-mail, nome e identificadores de operações não integram esse registro mínimo. Backups terão ciclo próprio de expiração documentado.
Correspondências e fatos públicos podem ser atualizados ou removidos do índice operacional conforme a janela de uso; notas, regras e preferências seguem o ciclo da conta. Registros mínimos de envio e cancelamento podem ser conservados pelo período necessário para demonstrar consentimento, entrega, supressão e segurança.
Direitos do titular
O titular poderá solicitar confirmação, acesso, correção, informação sobre compartilhamento e, quando aplicável, anonimização, bloqueio, eliminação, portabilidade, oposição, revogação de consentimento e revisão de decisão automatizada.
Os pedidos podem ser enviados para privacidade@ia.nexus e poderão exigir confirmação proporcional de identidade para proteger a própria conta. Enquanto não houver encarregado formalmente designado, esse endereço é o canal público de comunicação sobre dados pessoais.
Fontes oficiais e alterações
Uma mudança material nesta política deverá ser comunicada de forma clara e não transformará consentimento anterior em autorização para finalidade incompatível.
Referências oficiais: Lei Geral de Proteção de Dados e direitos do titular na ANPD.