Pular para o conteúdo

Legal & Trust · LEGAL-2.0

Política de Privacidade e Proteção de Dados

Documento corporativo que estabelece como a M2.IA Consultoria em Tecnologia da Informação trata dados pessoais em seus sites, relacionamento comercial e no M2 Visibility, inclusive em operações que envolvam modelos de IA e integrações de terceiros.

Versão LEGAL-2.0Vigência: 19 de agosto de 2026CNPJ 62.138.251/0001-94
Esta Política adota uma abordagem por papéis. Em dados de conta, segurança, contratação, faturamento e relacionamento institucional, a M2.IA normalmente atua como Controladora. Em conteúdo e dados pessoais inseridos por um cliente empresarial para uso do M2 Visibility, a M2.IA normalmente atua como Operadora, seguindo instruções documentadas do cliente e o DPA aplicável.
01

Identificação do agente e escopo

O M2 Visibility é uma plataforma SaaS de inteligência de AI Visibility operada pela M2.IA Consultoria em Tecnologia da Informação, CNPJ 62.138.251/0001-94. Esta Política abrange visitantes de m2ia.app e visibility.m2ia.app, usuários cadastrados, administradores de clientes, representantes comerciais, prospects, fornecedores, parceiros e titulares cujos dados sejam tratados no contexto dos serviços.

Para fins desta Política, “Dados do Cliente” são os dados e conteúdos enviados, integrados ou gerados no ambiente de um cliente. “Dados da M2.IA” são aqueles tratados para finalidades próprias da empresa, como segurança, faturamento, contratos, suporte e relacionamento.

02

Papéis de Controlador, Operador e Suboperador

CenárioPapel predominante da M2.IAExemplos
Conta, cadastro, segurança e cobrançaControladoraNome, e-mail, logs de autenticação, papéis, contato financeiro e evidências de fraude.
Conteúdo empresarial processado sob instrução do clienteOperadoraPrompts, marcas, domínios, conteúdo de análise, integrações e dados pessoais incluídos pelo cliente.
Cliente atua como operador para um terceiroSuboperadora, quando aplicávelProcessamento delegado pelo cliente em benefício de um terceiro controlador.
Dados públicos e inteligência de mercadoControladora ou tratamento sem dado pessoal, conforme o casoDomínios públicos, conteúdo disponível na web, fontes e sinais de mercado.

A qualificação concreta depende das decisões sobre finalidade e meios essenciais de cada operação. Contratos e DPA prevalecem para definir obrigações específicas.

03

Categorias e fontes de dados

CategoriaExemplosOrigem
Identificação profissionalNome, e-mail corporativo, empresa, cargo, telefoneTitular, cliente ou administrador corporativo
Identidade e segurançaID interno, role, organização, workspace, logs, IP quando tecnicamente necessário, eventos de autenticaçãoUso do serviço e mecanismos de segurança
Uso do produtoRotas, sessões, recursos utilizados, eventos funcionais, consumo e limitesTelemetria operacional e product analytics
Conteúdo do clienteMarcas, concorrentes, prompts, perguntas, respostas, documentos e configuraçõesCliente e integrações autorizadas
Dados comerciaisLead, proposta, plano, assinatura, faturamento, suporte e histórico de relacionamentoTitular, empresa contratante e canais de atendimento
Dados de integraçõesMétricas e dados autorizados de serviços conectadosAPIs e conectores habilitados pelo cliente
04

Finalidades e bases legais

FinalidadeBase jurídica típicaObservação
Prestar e administrar o serviçoExecução de contrato ou procedimentos preliminaresInclui criação de conta, provisionamento e funcionalidades contratadas.
Segurança, antifraude e integridadeLegítimo interesse, execução contratual e exercício regular de direitosAplicamos necessidade, proporcionalidade e controles de acesso.
Faturamento e obrigações fiscaisCumprimento de obrigação legal/regulatória e contratoInclui registros administrativos e fiscais necessários.
Suporte e relacionamentoContrato, legítimo interesse ou consentimento, conforme o canalO titular pode controlar comunicações promocionais quando aplicável.
Auditoria e defesa de direitosExercício regular de direitos e obrigação legalPreservação de evidências pode superar o término da conta.
Marketing B2BLegítimo interesse ou consentimento quando exigidoSem uso de dados sensíveis para segmentação comercial.
05

IA, prompts, respostas e dados enviados a modelos

O M2 Visibility utiliza modelos e serviços de IA para realizar medições, análises, sínteses e recursos assistidos. Conforme a configuração, prompts e contexto necessário podem ser transmitidos a provedores externos ou a capacidades de IA integradas à plataforma.

  • A M2.IA busca minimizar o contexto enviado ao provedor para o objetivo solicitado.
  • O cliente não deve inserir dados pessoais desnecessários, dados sensíveis, segredos comerciais sem proteção ou credenciais em prompts.
  • A disponibilidade, retenção e políticas de treinamento de cada provedor dependem do serviço e do contrato efetivamente utilizado.
  • Quando um provedor é habilitado diretamente pelo cliente por chave ou integração própria, o cliente deve avaliar também os termos aplicáveis a essa relação.
  • Resultados produzidos por IA podem conter imprecisões e devem ser avaliados de acordo com a criticidade da decisão.
06

Compartilhamento de dados

Dados pessoais podem ser compartilhados com subprocessadores, consultores profissionais, autoridades, partes de uma operação societária ou fornecedores necessários à prestação do serviço, sempre dentro de finalidade compatível e com medidas contratuais e de segurança proporcionais ao risco.

O inventário público de subprocessadores é mantido em /legal/subprocessors. A lista não significa que todos os fornecedores recebam dados de todos os clientes.

07

Transferências internacionais

Serviços de infraestrutura e IA podem processar dados fora do Brasil. Para operações sujeitas à LGPD, a transferência deve estar apoiada em hipótese legal e mecanismo válido. Quando utilizadas cláusulas-padrão da ANPD, o texto oficial aplicável deve ser incorporado integralmente e sem alteração ao instrumento pertinente.

Elemento de transparênciaPrática LEGAL-2.0
FinalidadePrestação de infraestrutura, IA, suporte, segurança ou integração contratada.
DuraçãoPelo período necessário à operação e retenção contratual/legal aplicável.
DestinosPodem variar conforme fornecedor e arquitetura; detalhes são mantidos no registro de subprocessadores e documentação do fornecedor.
ResponsabilidadeControlador e operador mantêm responsabilidades conforme LGPD, contrato e DPA.
DireitosSolicitações podem ser dirigidas ao canal de privacidade da M2.IA ou ao controlador empresarial competente.
08

Retenção

Classe de dadoCritério de retenção
Conta e relacionamentoDurante a relação e pelo período necessário a obrigações legais, defesa de direitos e auditoria.
Dados do clienteConforme contrato, configuração, DPA e janela operacional de exclusão/backup aplicável.
Logs de segurança e auditoriaPelo período necessário à prevenção, investigação, compliance e exercício de direitos.
Leads e contatos comerciaisEnquanto houver relação ou interesse legítimo compatível, respeitando oposição e opt-out aplicáveis.
Dados sujeitos a legal holdEnquanto a obrigação de preservação estiver vigente.

A retenção não significa acesso irrestrito. Dados podem permanecer em cópias de segurança com acesso limitado até expiração técnica segura.

09

Medidas de segurança e governança

  • Segregação lógica por organização e escopos adicionais de workspace e departamento.
  • Controles de autenticação, autorização e princípio do menor privilégio.
  • Gestão de secrets fora de entidades de negócio legíveis e proteção de credenciais.
  • Logs e trilhas de auditoria para operações sensíveis.
  • Quality gates, readiness de produção e controles de rollout.
  • Práticas de segurança para integrações, incluindo scopes, rate limit, idempotência e assinatura quando configurada.
  • Processos de resposta a incidentes, recuperação e preservação de evidência.

Controles técnicos não equivalem, por si só, a certificação ISO 27001, SOC 2 ou outra certificação não formalmente obtida pela M2.IA.

10

Incidentes de segurança

A M2.IA mantém processo de triagem, contenção, preservação de evidências, análise de impacto, recuperação e comunicação. Quando atuar como Operadora e o incidente envolver Dados do Cliente, comunicará o Controlador sem demora indevida e buscará fornecer informações suficientes para a avaliação regulatória.

Quando a M2.IA atuar como Controladora, incidentes que possam acarretar risco ou dano relevante serão avaliados à luz da regulamentação vigente da ANPD. A regra geral atual estabelece comunicação à ANPD e aos titulares em até três dias úteis, quando presentes os requisitos regulatórios.

11

Direitos dos titulares

  • confirmação da existência de tratamento;
  • acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação quando cabível;
  • portabilidade conforme regulamentação;
  • informação sobre compartilhamentos;
  • revogação do consentimento e informação sobre consequências;
  • oposição a tratamento nas hipóteses legais;
  • peticionamento perante a ANPD.

Quando a M2.IA for Operadora, o pedido poderá ser encaminhado ao cliente Controlador responsável. A identidade do solicitante poderá ser validada antes do atendimento.

12

Cookies e tecnologias similares

Cookies, local storage e tecnologias equivalentes podem ser utilizados para autenticação, segurança, preferências, sessão e mensuração do produto. Tecnologias não essenciais sujeitas a consentimento devem respeitar mecanismo de escolha aplicável. A ausência de um banner promocional não elimina cookies estritamente necessários.

13

Dados sensíveis, crianças e conteúdo de alto risco

O M2 Visibility é destinado a uso profissional. O cliente não deve utilizar a plataforma como repositório primário de dados pessoais sensíveis, dados de crianças/adolescentes, credenciais, números de cartão, dados médicos ou outros conteúdos de alto risco sem avaliação formal de necessidade, base legal, arquitetura e controles.

14

Decisões automatizadas

O produto pode produzir scores, classificações, recomendações e análises automatizadas sobre marcas e conteúdo. Esses recursos não são projetados para tomar, em nome da M2.IA, decisões exclusivamente automatizadas que produzam efeitos jurídicos sobre pessoas naturais. Caso um cliente utilize outputs em processo decisório próprio, deve avaliar suas obrigações específicas.

15

Alterações e versionamento

Alterações materiais nesta Política serão refletidas em nova versão e data de vigência. Quando necessário, clientes poderão ser comunicados por e-mail, produto, Trust Center ou canal contratual. Versões anteriores relevantes podem ser preservadas para auditoria.

16

Contato e exercício de direitos

Contato jurídico, privacidade e proteção de dados

M2.IA Consultoria em Tecnologia da Informação · CNPJ 62.138.251/0001-94 · Brasil.