PrivacidadePolítica de Privacidade
Última atualização: 10 de agosto de 2026 · aplica-se ao serviço ORDIR (ordir.com.br)
1.Controlador e operador
Esta Política descreve como o ORDIR trata dados pessoais, nos termos da LGPD (Lei 13.709/2018).
A parte responsável (o "ORDIR") é, neste momento, Bruno Hardt, inscrito(a) no CPF sob o nº ***.582.669-**, enquanto pessoa física, até a abertura da pessoa jurídica — quando esta Política passará a vigorar em nome da respectiva razão social e CNPJ.
O papel do ORDIR depende do tipo de dado:
- Em relação aos seus dados de cadastro (nome, e-mail, área de atuação, autenticação) e de cobrança (incluindo CPF), o ORDIR é o controlador.
- Em relação aos dados pessoais contidos nos documentos que você envia (dados dos seus clientes e de terceiros), o ORDIR atua como operador, e você (advogado) é o controlador.
O titular desses dados de conteúdo é, em regra, o cliente do advogado, que mantém com você uma relação fiduciária e de sigilo. Os compromissos do ORDIR como operador também constam, como cláusula contratual, na cláusula 6 dos Termos de Uso.
2.Dados que tratamos
- Cadastro (ORDIR = controlador): nome, e-mail, área de atuação e dados de autenticação.
- Cobrança (ORDIR = controlador; Asaas = operador): CPF e dados de cobrança, coletados no checkout do gateway de pagamento Asaas.
- Conteúdo do caso (ORDIR = operador): os documentos enviados — que podem conter dados pessoais de terceiros, inclusive sensíveis — e o texto e as imagens deles derivados para a análise por IA.
- Metadados e derivados: o tipo de peça classificado, o grau de confiança da classificação (indicador interno de apoio à revisão, não garantia de acerto), eventos do caso e métricas de uso.
- Registro de acesso à sua conta (ORDIR = controlador): quando alguém entra — ou tenta entrar — na sua conta, guardamos o endereço IP de onde veio o pedido, o seu identificador e e-mail, a data e a hora, a rota de autenticação chamada, o resultado (entrou, senha recusada, sessão encerrada) e o domínio de origem. Guardamos também as sessões abertas e o aparelho de onde vieram. Não guardamos a sua senha, nem o que você faz depois de entrar.
Dados sensíveis. Dados pessoais sensíveis eventualmente contidos nos documentos são tratados pelo ORDIR na qualidade de operador, exclusivamente sob as instruções e a base legal do advogado-controlador (LGPD art. 11), tipicamente o exercício regular de direitos em processo judicial ou administrativo. O ORDIR não define finalidade própria sobre esse conteúdo identificável.
3.Para que usamos e com que base legal
- Prestar o serviço: converter, classificar, ordenar e gerar o pacote para protocolo, além de suporte e cobrança.
- Melhorar o produto (uso secundário — flywheel): aprimorar prompts, taxonomia, heurísticas e a base de qualidade interna do ORDIR. Esse uso opera apenas sobre material interno descaracterizado e minimizado (sem identificar titulares), nunca treina nem ajusta (fine-tuning) modelos de IA com o seu conteúdo e não realiza agregação cruzada entre clientes — não construímos perfis nem cruzamos dados entre casos de clientes distintos. O conteúdo identificável não é usado para finalidade própria do ORDIR, o que mantém literal a promessa de Zero Data Retention (item 4). Para a melhoria do produto, podemos preservar, de forma descaracterizada e desvinculada do caso, exemplos pontuais derivados do processamento (por exemplo, um par classificação-correção) além da janela de 7 dias; não retemos o documento cru nem o caso identificável.
Proteger a sua conta (segurança da informação). Usamos o registro de acesso descrito no item 2 para perceber tentativa de entrada indevida — senha sendo testada repetidamente, entrada de um lugar novo, sessão que você não reconhece —, para encerrar um acesso à distância quando necessário e para investigar um incidente depois que ele acontece. Esse é o único uso desses registros.
Bases legais (LGPD, art. 7), mapeadas por finalidade:
- Prestação do serviço e cobrança: execução do contrato entre o ORDIR e você (advogado).
- Registro de acesso (segurança da sua conta): legítimo interesse (art. 7, IX) na proteção do próprio titular. Sem esse registro não existe como perceber um acesso indevido à sua conta — e quem contrata um produto que guarda documento de processo espera, justamente, que isso seja vigiado. Não usamos esses registros para marketing, perfilamento, segmentação comercial, nem para qualquer decisão sobre preço, e eles não são cruzados com dados de outros clientes. Você pode se opor a qualquer momento pelo contato do item 8.
- Melhoria do produto (flywheel): legítimo interesse, observados os direitos dos titulares e limitado a material descaracterizado. Avaliamos que a finalidade é legítima e necessária à evolução do serviço e que, por operar somente sobre material descaracterizado e minimizado, não prevalece sobre os direitos dos titulares.
- Dever de sigilo: cumprimento de obrigação legal do advogado-controlador, incluindo o dever de sigilo profissional — base do controlador para o tratamento, não do ORDIR para uso secundário.
Por essa estrutura, não solicitamos "consentimento do titular" para tratar os dados contidos nos documentos: você atua como controlador, com legitimidade para o tratamento, e o ORDIR como operador.
4.Inteligência artificial e Zero Data Retention (ZDR)
A análise é feita por meio do nosso provedor de roteamento de IA (OpenRouter), configurado para usar apenas endpoints sob Zero Data Retention — em português, retenção zero de dados na camada de IA. De forma honesta e exata:
Os modelos não treinam com seus dados. Configuramos as chamadas de IA para usar apenas provedores sob zero data retention, configuração sob a qual o provedor de IA não retém o conteúdo enviado após o processamento.
Sobre o acesso dentro do ORDIR, preferimos ser exatos a ser confortáveis. Seria mais fácil escrever "ninguém tem acesso" — e é o que se lê por aí. Isso não é verdade em nenhum sistema que alguém opera: quem mantém a plataforma tem, por definição, capacidade administrativa sobre ela. O que se pode afirmar com precisão é o tamanho e a forma desse acesso: não há equipe de suporte, terceirizado ou prestador com acesso aos seus documentos; o acesso é restrito à direção da empresa, sob dever de confidencialidade, não é usado na operação de rotina e se justifica apenas em investigação de falha.
O ZDR é um regime contratado e configurado no roteamento (parâmetros que restringem a provedores sem retenção), não uma verificação técnica que realizamos a cada chamada.
5.Retenção e descarte
Nem tudo é guardado pelo mesmo prazo, e a divisão é intencional: o material mais sensível tem a janela mais curta, e só o que é necessário para reabrir e re-exportar o seu caso acompanha a assinatura.
- Arquivos como você os enviou + previews — até 7 (sete) dias, sempre. Os originais e as imagens de pré-visualização geradas para a leitura por IA são apagados automaticamente em até 7 (sete) dias contados da última atividade no caso, independentemente de assinatura.
- PDFs canônicos e texto extraído — enquanto a assinatura estiver ativa. São o que permite reabrir um caso antigo, acrescentar um documento e gerar o pacote de novo. Encerrada a assinatura (cancelamento, falta de pagamento ou fim do período), são apagados em até 7 (sete) dias após o fim do período já pago. Avisamos você por e-mail, com a data, e a mesma data aparece no seu acervo.
- Sem assinatura ativa (avaliação, conta pendente ou encerrada), todo o conteúdo — inclusive canônicos e texto — segue a janela de até 7 (sete) dias desde a última atividade no caso.
- O pacote final exportado fica disponível por até 7 (sete) dias e não é preservado pela assinatura. Recomendamos baixar e arquivar o pacote no seu próprio sistema dentro dessa janela.
- Permanecem apenas os metadados e derivados do caso (sem o documento cru), necessários à operação e à melhoria do produto.
- Registros de operação e monitoramento (o que falhou, quando, em que etapa) contêm metadados técnicos — modelo, tokens, custo, status, carimbos de tempo — e não retêm o conteúdo dos documentos.
- Registro de diagnóstico das chamadas de IA — até 7 dias, no nosso banco. Para investigar erro de classificação, guardamos o conteúdo efetivamente enviado ao modelo (o texto derivado do documento, nunca o arquivo original) pela mesma janela de 7 dias dos arquivos crus, e ele é apagado automaticamente. Esse registro fica no nosso próprio banco de dados, sob a nossa purga — e não é enviado a ferramentas de terceiros de monitoramento.
- Registro de acesso à conta — até 180 (cento e oitenta) dias. O IP, o e-mail e o horário de cada entrada e de cada tentativa recusada, apagados automaticamente depois desse prazo. É a janela mais longa desta lista, e a razão é a natureza do que ela protege: ataque contra conta costuma ser lento — tentativas espaçadas por semanas, para não chamar atenção —, e uma janela curta demais tornaria o registro incapaz de mostrar exatamente o padrão que ele existe para mostrar. Fica no nosso próprio banco, sob a nossa purga, não é enviado a ferramenta de terceiros e não alimenta nenhuma finalidade comercial.
- Cópias de segurança (backup) — até 30 (trinta) dias, cifradas. Fazemos backup diário do banco de dados, cifrado com AES-256 (inclusive os nomes dos arquivos) e guardado em armazenamento dedicado, separado do que serve a aplicação. A retenção é de até 30 (trinta) dias, e a finalidade é uma só: restaurar o serviço em caso de falha, erro operacional ou perda de dados. Backup não é usado para nenhum outro fim.
Invariante que não muda: os arquivos crus são efêmeros — o que a assinatura preserva é o pacote derivado (canônico e texto), nunca os bytes originais enviados.
Término do tratamento e eliminação. O tratamento dos dados pessoais contidos nos seus documentos tem como finalidade única a execução do serviço contratado. Alcançada a finalidade, ou encerrada a relação, os dados são eliminados nos prazos da tabela acima, na forma do art. 15 e do art. 16 da Lei 13.709/2018 — ressalvadas as hipóteses de guarda autorizadas pelo art. 16, que aqui se restringem aos metadados necessários ao cumprimento de obrigação legal e ao uso exclusivo do controlador, sempre sem o conteúdo dos documentos.
Você, como controlador, pode requerer a qualquer tempo a eliminação antecipada de um caso, independentemente dos prazos acima — o próprio acervo tem, em cada caso, a ação de excluir, que apaga os documentos daquele caso na hora.
Exclusão e backup — a ressalva que precisa ser dita. Quando você exclui um caso ou encerra a conta, o dado é apagado na hora dos sistemas em operação. As cópias de segurança, porém, são arquivos cifrados únicos, que não podem ser editados seletivamente: remover uma pessoa de dentro exigiria decifrar, restaurar, apagar e recifrar cada cópia — multiplicando justamente as cópias em claro do dado que se quer proteger. Por isso valem quatro regras, e as quatro juntas:
- o dado é apagado imediatamente dos sistemas em operação;
- a cópia em backup expira sozinha em até 30 dias — ela não é editada;
- backup só é usado para restauração, nunca para outra finalidade;
- se uma restauração acontecer, as exclusões pendentes são reaplicadas antes de o serviço voltar ao ar — restaurar não desfaz um direito já exercido.
Sendo exatos, porque a diferença importa: isso alcança também o texto extraído dos documentos, que fora do backup segue a janela de 7 dias descrita acima. Dentro de uma cópia de segurança cifrada, ele pode sobreviver por até 30 dias. Preferimos dizer isso a publicar um prazo que a cópia de segurança não honraria.
6.Compartilhamento e subprocessadores
Compartilhamos dados apenas com prestadores estritamente necessários para operar o serviço, sob obrigação de confidencialidade. Não vendemos seus dados nem os de seus clientes, e não os expomos a outros usuários do ORDIR.
Subprocessadores utilizados:
- OpenRouter — roteamento do processamento por IA, com ZDR ativo;
- Supabase — autenticação e banco de dados (cadastro, cobrança e os metadados/derivados do caso que permanecem);
- Cloudflare R2 — armazenamento dos arquivos crus (efêmeros, até 7 dias) e dos PDFs canônicos (pela vigência da assinatura, conforme a seção 5);
- Railway — computação e processamento;
- Vercel — hospedagem do frontend;
- Asaas — gateway de pagamento, coleta de CPF e dados de cobrança no checkout.
- PostHog — análise de uso do site (páginas visitadas e etapas de cadastro), hospedada na União Europeia e configurada sem cookies.
- Sentry — monitoramento de erros da plataforma. Recebe metadados técnicos e mensagens de erro, e não recebe o conteúdo dos documentos.
- Zoho — envio dos e-mails transacionais do serviço (confirmação, avisos de conta e de retenção).
Se você entra com o login do Google, a autenticação é feita pelo Google, que trata os seus dados de conta segundo a política dele. Entrar com e-mail e senha não envolve o Google.
Transferência internacional de dados
Os dados são armazenados e processados nos Estados Unidos, não no Brasil. Sendo específico, porque essa pergunta merece resposta e não evasiva: os arquivos e PDFs ficam no Cloudflare R2, região ENAM (leste da América do Norte); o banco de dados é um PostgreSQL gerenciado pelo Supabase sobre AWS, região us-east-2 (Ohio); o processamento roda na Railway, nos Estados Unidos.
Isso configura transferência internacional de dados pessoais, realizada com fundamento no art. 33, inciso X, da Lei 13.709/2018 — transferência necessária à execução do contrato celebrado entre você e o ORDIR. Os subprocessadores acima estão sujeitos a obrigações de confidencialidade e proteção de dados. Como você é o controlador dos dados dos seus clientes, essa é uma informação que deve entrar na sua própria avaliação de adequação.
O detalhamento técnico — criptografia, controle de acesso, e o que ainda não temos — está na página de Segurança e infraestrutura.
7.Segurança
Adotamos medidas técnicas e organizacionais proporcionais à sensibilidade dos dados: criptografia em trânsito (TLS em todas as pernas), criptografia em repouso — o armazenamento de arquivos e o banco de dados cifram os dados em disco, conforme a documentação dos provedores —, isolamento por caso, retenção curta dos arquivos crus e acesso restrito à direção da empresa, sob confidencialidade e fora da rotina — sem equipe de suporte com acesso a documentos. Adotamos controles proporcionais ao estágio e ao volume atuais do serviço; não mantemos, neste momento, certificações formais de segurança (por exemplo, ISO 27001 ou SOC 2), nem teste de intrusão por terceiro independente, nem segundo fator de autenticação nativo.
A descrição completa da infraestrutura — onde cada dado mora, quem consegue acessar, quais modelos de IA recebem o quê e o que ainda não temos — está na página de Segurança e infraestrutura.
Em caso de incidente de segurança relativo ao conteúdo dos casos, comunicaremos você (controlador) em prazo razoável; cabe a você avaliar e cumprir eventuais comunicações à ANPD e aos titulares.
8.Direitos do titular
Quanto aos seus dados de cadastro e cobrança, você pode solicitar acesso, correção, exclusão, portabilidade e informações sobre o tratamento, conforme o art. 18 da LGPD, pelo contato abaixo.
Quanto aos dados pessoais dos seus clientes contidos nos documentos, os direitos do titular são exercidos através de você, na condição de controlador: o titular se dirige a você (advogado), e você opera no ORDIR para cumprir o pedido. Note que o descarte automático de 7 dias se aplica aos arquivos crus e derivados de processamento; os metadados e derivados do caso podem permanecer e, se necessário para atender ao titular, devem ser eliminados ativamente mediante solicitação pelo canal de contato.
9.Cookies e análise de uso
Usamos apenas os cookies necessários para autenticação e funcionamento da sessão. Não usamos cookies de publicidade nem de rastreamento para fins de marketing.
Para entender como o site é utilizado e melhorar o produto, medimos a navegação nas páginas (páginas visitadas e etapas de cadastro e assinatura) com uma ferramenta de análise (PostHog, hospedada na União Europeia) configurada sem cookies: não gravamos cookies no seu dispositivo, não registramos o conteúdo dos seus documentos nem criamos perfil publicitário.
10.Contato e alterações
Canal de privacidade e contato: contato@ordir.com.br.
Podemos atualizar esta Política, comunicando mudanças relevantes. Esta Política integra e deve ser lida em conjunto com os Termos de Uso.