Política de Privacidade
Última atualização: 24 de setembro de 2026
Em resumo
- Os arquivos que você processa nas nossas ferramentas são apagados do nosso armazenamento automaticamente em até 24 horas. Não montamos uma biblioteca deles.
- Cinco dos nossos conversores de imagem não enviam nada: eles rodam dentro do seu navegador, e o arquivo nunca sai do seu aparelho.
- Os documentos que você guarda no cofre ficam lá até você apagá-los. Só a sua conta os enxerga.
- Não vendemos os seus dados, não veiculamos anúncios e nenhum fornecedor que usamos pode treinar modelos de IA com os seus documentos.
- Medimos como o DocFather é usado sem cookies e sem guardar nada no seu navegador para isso. Se o seu navegador envia Global Privacy Control ou Do Not Track, este site nem carrega a nossa análise de produto. Os detalhes estão na seção 6, e a Política de Cookies lista tudo o que guardamos no seu navegador.
1. Quem somos
O DocFather é um produto de IT Nest Limited, uma sociedade limitada por ações registrada na Região Administrativa Especial de Hong Kong. Somos o controlador dos dados pessoais descritos aqui.
IT Nest Limited, Office 3906, 39/F, The Center, 99 Queen's Road Central, Central, Hong Kong (BRN 77297048)
Contato: support@docfather.com
Esta política vale para o docfather.com, para o aplicativo DocFather para iOS e para o bot @DocFatherBot no Telegram. Onde os três funcionam de forma diferente, está dito. Escreva para o endereço acima em vez de escrever para a sede registrada: o e-mail de suporte chega a uma pessoa, a carta não.
2. Arquivos que você processa nas ferramentas
Cinco conversores de imagem não passam por nós. JPG para PNG, PNG para JPG, JPG para WEBP, WEBP para JPG e HEIC para JPG convertem dentro do seu navegador. Nenhum arquivo, e nenhuma cópia dele, é enviado para lugar nenhum.
Todas as outras ferramentas precisam de servidor. O seu navegador envia o arquivo direto para o nosso armazenamento na Cloudflare R2 por uma conexão criptografada, o processamento acontece e o resultado é gravado no mesmo armazenamento para você baixar. Tanto o arquivo enviado quanto o resultado são apagados automaticamente por uma regra de armazenamento 24 horas depois do envio. O link com que você baixa o resultado para de funcionar em 6 horas, e o link com que o seu navegador envia o arquivo para de funcionar em 15 minutos.
Guardamos o registro de que a operação aconteceu, descrito na seção 5. Não guardamos o arquivo.
Algumas operações precisam de um fornecedor especializado, e só pelo tempo do processamento:
- CloudConvert para conversão de formato e compressão de arquivos
- Anthropic para os recursos de IA: resumos, conversa, análise, extração e geração de documentos
- DeepL para tradução de documentos
- Mistral AI para ler o texto de digitalizações e fotos
Enviamos a eles apenas o que a operação que você pediu exige. Os quatro são usados por APIs corporativas pagas, cujos termos não permitem treinar modelos com o conteúdo que enviamos.
3. Documentos do cofre
O cofre é armazenamento, então funciona de outro jeito. Quando você guarda um documento, ficamos com três coisas: o arquivo original na Cloudflare R2, o texto que extraímos dele e um conjunto curto de metadados, como tipo de documento, título e datas. O texto e os metadados ficam no nosso banco de dados Cloudflare D1, para que a busca consiga responder perguntas sobre os seus documentos.
Sendo precisos sobre criptografia. A Cloudflare criptografa o nosso armazenamento e o nosso banco de dados em repouso, e tudo trafega por uma conexão criptografada. Não acrescentamos uma segunda camada nossa por cima, e não temos nenhuma chave por documento que nos impeça de ler um arquivo. Quem diz que o cofre dele é "criptografado de ponta a ponta" está descrevendo uma coisa que não fazemos. Preferimos dizer isso a deixar a palavra fazer um trabalho que ela não cumpriu.
O cofre também usa fornecedores de IA. Quando você adiciona um documento, a digitalização ou a foto vai para a Mistral AI para que o texto possa ser lido, e o começo do texto extraído vai para a Anthropic para que tipo, título e datas sejam preenchidos. Quando você busca no seu cofre, os títulos dos documentos, os metadados e os trechos relevantes vão para a Anthropic para produzir a resposta. É assim que o cofre responde perguntas em vez de só listar nomes de arquivo, e vale saber disso antes de guardar nele um passaporte ou um contrato.
No aplicativo iOS, nada fica guardado até você decidir. Um documento que você adiciona é primeiro enviado, lido e analisado, e você vê o que foi encontrado antes de qualquer coisa ser salva ou cobrada. Se escolher “Don’t save”, o arquivo, o texto e os metadados dele são apagados na hora. Se você sair sem escolher, o documento não salvo é apagado automaticamente depois de 24 horas.
Os documentos do cofre ficam lá até você apagá-los ou excluir a sua conta. Apagar um documento remove o arquivo e o texto extraído dele juntos.
4. Dados da conta
A entrada na conta é feita pelo Google Firebase Authentication. No site, você pode usar o Google, e-mail e senha ou um código de uso único enviado por e-mail. No aplicativo iOS, você pode usar Iniciar sessão com a Apple, o Google ou um código por e-mail. Deles recebemos e guardamos o seu identificador de conta, o endereço de e-mail e o nome de exibição. Com Iniciar sessão com a Apple, a Apple pode nos passar um endereço de retransmissão privado no lugar do seu endereço real, e só compartilha o seu nome se você permitir. No bot do Telegram não há Firebase nem e-mail: quem usa o bot é identificado pelo id da conta do Telegram, pelo nome de usuário e pelo primeiro nome.
Junto disso guardamos o seu idioma, o saldo de créditos e o estado da assinatura. O registro da sua conta é criado na primeira vez que chega uma solicitação autenticada, o que pode ser uma simples visita à página da conta, e não um cadastro deliberado.
Usar o aplicativo sem entrar na conta. O aplicativo iOS funciona antes de você entrar. Para guardar os seus créditos e compras, ele cria uma conta para o aparelho: o aplicativo gera um identificador aleatório e o guarda nas Chaves (Keychain) do aparelho, e nós guardamos só um hash unidirecional dele. Essa conta não tem nome nem e-mail. Se você entrar depois, ela é unida à sua conta, com créditos e compras.
Se você entrar com um código enviado por e-mail, passamos o seu endereço para a Resend entregá-lo, e por 10 minutos guardamos um hash unidirecional do seu endereço e do código, para que o código funcione uma vez e depois expire. No site, esse pedido é protegido pelo Cloudflare Turnstile. Para que ninguém consiga lotar uma caixa de entrada, limitamos quantos códigos podem ser pedidos por endereço e por remetente: por pouco mais de duas horas mantemos uma contagem sob um hash unidirecional do seu endereço, e outra sob um hash unidirecional do seu endereço IP junto, no aplicativo iOS, de um identificador da instalação do app. No aplicativo, o nosso servidor também pode dar ao app um id de remetente aleatório, guardado por até um ano, com o mesmo fim.
Quem está logado pode salvar até dez imagens de assinatura para reutilizar. Elas ficam guardadas na sua conta até você apagá-las. Nenhuma regra automática as remove, porque a razão de existirem é justamente continuarem lá na próxima vez.
5. Registros do que você faz
Guardamos um registro operacional de cada operação que você executa: qual ferramenta era, quando, quantas páginas, quanto custou para nós e quantos créditos custou para você, quanto tempo levou e se falhou. Junto dele ficam as suas transações de créditos, compras, créditos concedidos por assinatura e uso de códigos promocionais. Esses registros são o que faz a cobrança, o reembolso e o suporte funcionarem, e são guardados por usuário, e não apenas de forma agregada.
Eles registram que uma operação aconteceu e qual era o tamanho dela. Não contêm o conteúdo dos seus documentos.
Endereços IP. Limitamos a frequência de uso das ferramentas grátis, da busca e da entrada na conta por endereço IP, o que significa que o seu IP fica cerca de uma hora em uma chave de vida curta. Isso é combate a abuso, não medição.
Erros. Quando alguma coisa falha no nosso servidor, no aplicativo ou em uma página deste site, o erro é encaminhado para um grupo privado no Telegram para que a gente perceba. Os alertas do servidor e do aplicativo podem conter o nome do arquivo que falhou, e nomes de arquivo costumam ser descritivos; os relatórios do site chegam sem nomes de arquivo. Nenhum deles contém o arquivo em si.
6. Análise de audiência, busca e o seu navegador
Análise de produto. Usamos o PostHog para entender como o DocFather é usado: quais páginas são abertas, quais ferramentas são iniciadas, se um trabalho terminou ou falhou, como uma visita chegou (um buscador, um assistente de IA, um link de campanha) e o que as pessoas digitam na busca da página inicial. Ele nunca recebe um arquivo, um nome de arquivo, o texto de um documento, o que você escreve em uma ferramenta de IA nem uma resposta que geramos. Nas frases de busca, endereços de e-mail e números longos são substituídos antes de qualquer envio.
Ele está configurado para não conseguir seguir você. Não grava cookie nem guarda nada no seu navegador, então cada carregamento de página começa como um visitante novo, sem ligação com o anterior. As solicitações passam pelo nosso próprio domínio até os servidores do PostHog na UE (Frankfurt), e o PostHog está configurado para descartar o seu endereço IP em vez de guardá-lo. A captura automática de cliques, a gravação de sessão e os mapas de calor estão desligados. Se você entrou na conta, os eventos ficam ligados ao id aleatório da sua conta, nunca ao seu nome ou e-mail, para que os passos de uma visita contem como uma pessoa só. O nosso servidor registra com esse mesmo id alguns eventos que um navegador não consegue relatar com confiança, como uma compra concluída ou um trabalho que falhou, inclusive para quem usa o bot do Telegram.
Estatísticas de páginas. A Cloudflare, que entrega este site, também conta as visualizações de página e mede a velocidade de carregamento (Cloudflare Web Analytics). Ela não grava cookie, não guarda nada no seu navegador e não mantém perfil de você; nós vemos totais, como visitas por página, navegador, país e tempos de carregamento.
Como desligar. Se o seu navegador envia Global Privacy Control ou Do Not Track, este site nem carrega o PostHog. No aplicativo iOS, desligue Analytics na tela Account. Você também pode se opor escrevendo para nós, e apagaremos o histórico de análise ligado à sua conta.
A busca. “O que você precisa fazer?”, na página inicial e no aplicativo, primeiro compara o que você digita dentro do seu navegador ou do seu celular. Só quando nada combina e você aperta Enter (Search no aplicativo) a frase vai para o nosso servidor, que pergunta à Anthropic qual das nossas ferramentas serve. Guardamos a sugestão por 30 dias para responder na hora à mesma frase da próxima vez. Ela fica guardada sob uma impressão digital unidirecional da frase, e não sob a frase em si, embora a sugestão possa parafrasear o que você perguntou. No site, uma frase que ninguém perguntou antes passa primeiro pelo Cloudflare Turnstile. Buscar é grátis. Por favor, não digite ali nada que você não queira que um fornecedor de IA leia.
O aplicativo iOS usa o TelemetryDeck em vez do PostHog. Ele conta quais recursos são usados, inclusive se uma busca encontrou algo, mas nunca registra o que você digitou. O app também nos envia um relatório quando trava ou encontra um erro, com o modelo do aparelho, a versão do sistema operacional, a versão do app e um identificador do aparelho. O TelemetryDeck não monta perfil publicitário, não usa identificador de publicidade e não é usado neste site.
O que fica no seu navegador. Este site não grava cookies. Ele guarda só o punhado de valores necessários para manter você conectado e lembrar que você fechou o aviso, listados um a um na Política de Cookies.
7. Pagamentos
Os pagamentos são processados pela Stripe no site, pela Apple nas compras dentro do aplicativo e pelo Telegram no caso das Stars. Nunca vemos nem guardamos números de cartão. Para abrir um checkout ou uma assinatura, enviamos à Stripe o seu endereço de e-mail e os nossos identificadores internos de conta, para que o pagamento possa ser ligado ao seu saldo, e eles devolvem a confirmação e os dados da compra.
8. Quem mais trata os seus dados
A lista completa, com a finalidade de cada um e o que chega até ele:
| Fornecedor | Para quê | O que chega até ele |
|---|---|---|
| Cloudflare | Hospedagem, armazenamento de arquivos (R2), banco de dados (D1), proteção contra robôs (Turnstile) e estatísticas de páginas (Web Analytics) | Cada arquivo que você processa ou guarda, cada registro de conta e de lançamentos, o endereço IP de cada solicitação, e as visualizações de página com tempos de carregamento |
| Google Firebase | Login e, no aplicativo iOS, notificações push | Endereço de e-mail, nome de exibição, forma de entrada, token de push do aparelho |
| CloudConvert | Conversão de formato e compressão de arquivos | O arquivo que você está convertendo, buscado no nosso armazenamento pelo tempo do processamento |
| Anthropic | Todos os recursos de IA: resumos, chat, análise, extração, geração de documentos, metadados e busca do cofre, além de sugerir uma ferramenta quando a busca não encontra nada | O texto do documento em que você está trabalhando, ou a parte de que o recurso precisa, e as frases de busca que não encontraram correspondência |
| Mistral AI | Leitura do texto de digitalizações e fotos (OCR) | As páginas digitalizadas ou as imagens que precisam de reconhecimento |
| DeepL | Tradução de documentos | O documento que está sendo traduzido |
| Stripe | Pagamentos com cartão e gestão de assinaturas no site | Seu endereço de e-mail e os nossos identificadores internos de conta, além do que você digitar direto na Stripe |
| Apple | Compras no app, assinaturas e Iniciar sessão com a Apple no aplicativo iOS | Eventos de compra e de assinatura. Com Iniciar sessão com a Apple, o seu e-mail ou um endereço de retransmissão privado, e o seu nome se você escolher compartilhá-lo |
| Resend | Envio de códigos de acesso e de outros e-mails transacionais | Seu endereço de e-mail e o conteúdo desse e-mail |
| Telegram | O produto @DocFatherBot, os pagamentos em Stars e os alertas internos de erro | Para quem usa o bot, os dados da sua conta do Telegram e os documentos que você envia a ele. Para todo mundo, relatórios de erro que podem conter o nome de um arquivo |
| PostHog | Análise de produto neste site, e eventos que o nosso servidor registra, como compras e trabalhos que falharam | Páginas abertas, ferramentas usadas, como uma visita chegou, frases digitadas na busca deste site sem e-mails nem números longos, e o id da sua conta se você entrou (para quem usa só o bot, o id do Telegram). Sem endereço IP, sem arquivos, sem texto de documentos |
| TelemetryDeck | Análise de uso apenas no aplicativo iOS, nunca neste site | Eventos do app e tipo de aparelho, sem identificador de publicidade e sem perfil publicitário |
9. Por quanto tempo guardamos cada coisa
- Arquivos que você processa: apagados automaticamente 24 horas depois do envio.
- Links de download: 6 horas. Links de envio: 15 minutos.
- Registros de trabalhos: 24 horas. Nas ferramentas de chat e de perguntas, incluem a resposta produzida.
- Documentos adicionados no aplicativo e não salvos: apagados na hora se você escolher “Don’t save”, senão depois de 24 horas.
- Código de acesso: 10 minutos. Link de acesso: 15 minutos. Os dois são guardados como hash unidirecional.
- Endereço IP para limitar o uso: cerca de uma hora; os limites do código de acesso mantêm os seus hashes unidirecionais por pouco mais de duas horas.
- Sugestões da busca: 30 dias, sob uma impressão digital unidirecional da frase.
- Eventos de análise: até 7 anos, o prazo de retenção do nosso plano do PostHog. Depois que a sua conta é excluída, os eventos ligados ao id dela não levam mais a ninguém e, se você pedir, também os apagamos.
- Documentos do cofre e assinaturas salvas: até você apagá-los.
- Conta, créditos e registros operacionais: até você excluir a sua conta; depois disso guardamos só o que as regras fiscais e contábeis exigem.
10. Por que podemos usar os seus dados, e os seus direitos
As leis de proteção de dados da UE e do Reino Unido pedem que indiquemos uma base legal para cada uso dos seus dados. As nossas são:
- Prestar o serviço que você pediu (execução de contrato): processar arquivos nas ferramentas, a sua conta e os seus créditos, o cofre, os pagamentos, os e-mails de acesso e a busca.
- Interesses legítimos: proteger o serviço contra abuso com limites de uso e verificações contra robôs, encontrar e corrigir erros, e entender como o DocFather é usado para melhorá-lo. Você pode se opor a qualquer um deles a qualquer momento.
- Obrigação legal: os registros de pagamento e contábeis que a lei fiscal nos obriga a guardar.
- Consentimento: as notificações push do aplicativo iOS, que você permite ou recusa quando o app pergunta e pode desligar a qualquer momento nos ajustes do celular.
Se você está na UE, no Reino Unido ou em outro lugar com lei comparável, tem o direito de obter uma cópia dos seus dados, corrigi-los, apagá-los, recebê-los em formato portável, se opor ao uso que fazemos deles ou restringi-lo, e reclamar à sua autoridade de proteção de dados. Quando nos baseamos no seu consentimento, você pode retirá-lo a qualquer momento. Para a análise de audiência, as formas mais rápidas de se opor estão na seção 6.
Parte disso você mesmo pode fazer, na hora: apagar documentos do cofre pela página do cofre ou pelo aplicativo, apagar assinaturas salvas pela ferramenta de assinatura, e excluir a sua conta inteira no aplicativo iOS em Account, Settings, Delete account, o que vale imediatamente.
Para o resto, incluindo excluir a sua conta pelo site e exportar os seus dados, escreva para support@docfather.com a partir do e-mail da conta. Tratamos esses pedidos à mão, então conte com até 30 dias, que é o máximo legal, não a nossa meta. Excluir a sua conta remove o registro da conta, os documentos do cofre, as assinaturas salvas, o histórico de créditos e os registros operacionais. Guardamos uma nota de uma linha dizendo que uma conta foi excluída e quando.
Não vendemos nem compartilhamos informações pessoais no sentido que a lei da Califórnia dá a essas palavras, e respeitamos o Global Privacy Control. Não tomamos decisões sobre você por meios automatizados que tenham efeitos legais ou igualmente significativos, e não fazemos perfilamento.
11. Para onde vão os seus dados
A IT Nest Limited está estabelecida na Região Administrativa Especial de Hong Kong, e os fornecedores da seção 8 operam nos Estados Unidos e na União Europeia. Ou seja, se você está na União Europeia ou no Reino Unido, os seus dados são tratados fora desse território.
A Comissão Europeia não emitiu decisão de adequação para Hong Kong. Onde a lei da União Europeia ou do Reino Unido exige uma salvaguarda para a transferência, ela vem das Cláusulas Contratuais Padrão contidas nos termos de tratamento de dados dos fornecedores listados acima, que aceitamos ao contratar os serviços deles.
12. Crianças
O DocFather não é destinado a menores de 16 anos, e não coletamos dados dessas pessoas de forma consciente. Se você acredita que uma criança criou uma conta, escreva para nós e vamos removê-la.
13. Alterações
Se alterarmos esta política de forma relevante, atualizaremos esta página e a data no topo. Alterações significativas que afetem o armazenamento no cofre serão anunciadas por e-mail.