Política de Privacidade — Exordial AI
Última atualização: 28 de maio de 2026
1. Quem somos e a quem esta política se aplica
A Exordial AI Ltda., inscrita no CNPJ sob o nº 63.424.887/0001-65, com sede na Av. T-2, nº 762, Setor Bueno, Goiânia/GO, CEP 74.210-010 ("Exordial", "nós"), valoriza a privacidade e a proteção de dados pessoais. Esta Política de Privacidade ("Política") descreve, de forma transparente, como coletamos, utilizamos, armazenamos, compartilhamos e protegemos dados pessoais dos usuários ("Usuário", "você"), em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD).
Esta Política aplica-se a todos os serviços operados sob a marca Exordial, incluindo:
- o portal web em
https://jurisprudencia.exordial.ai("Portal"); - a API pública de jurisprudência ("API"); e
- o conector MCP (Model Context Protocol) ofertado a clientes de Inteligência Artificial, como Claude (Anthropic) e ChatGPT (OpenAI) ("Conector").
2. Definições
- Dados Pessoais: qualquer informação relacionada a pessoa natural identificada ou identificável.
- Titular: a pessoa natural a quem se referem os Dados Pessoais tratados.
- Tratamento: toda operação realizada com Dados Pessoais (coleta, uso, armazenamento, compartilhamento, eliminação, entre outras).
- Controlador: a Exordial, a quem competem as decisões sobre o Tratamento dos Dados Pessoais.
- Operador: terceiro que trata Dados Pessoais em nome do Controlador.
- Encarregado (DPO): pessoa indicada para atuar como canal de comunicação entre o Controlador, os Titulares e a Autoridade Nacional de Proteção de Dados (ANPD).
3. Dados que coletamos, finalidades e bases legais
Coletamos apenas o mínimo necessário para operar o serviço e cumprir obrigações legais.
a) Cadastro e conta
O que coletamos: e-mail, nome de exibição e senha (armazenada como hash com sal, jamais em texto puro). Opcionalmente, um identificador de cliente junto ao nosso processador de pagamentos (Stripe), criado quando há recarga de saldo.
Finalidade: criar e gerenciar sua conta, autenticar seu acesso e comunicar avisos importantes sobre o serviço.
Base legal (LGPD): execução de contrato (art. 7º, V), firmado ao aceitar nossos Termos de Uso.
b) Faturamento
O que coletamos: histórico de recargas e deduções de saldo, valores, datas e o identificador da sessão de pagamento.
Finalidade: processar pagamentos, creditar saldo e manter o registro financeiro da conta.
Base legal (LGPD): execução de contrato (art. 7º, V) e cumprimento de obrigação legal/fiscal (art. 7º, II).
Importante: dados de cartão não trafegam pelos servidores da Exordial. Pagamentos (cartão de crédito e boleto) são processados exclusivamente pela Stripe, certificada no padrão PCI-DSS.
c) Uso da API, do Conector e logs técnicos
O que coletamos, a cada requisição: identificador da chave de API, endpoint consultado, método e caminho, data e hora, IP de origem, User-Agent, contagem de itens retornados, latência, código de status e métricas de cobrança.
O que NÃO coletamos: o texto bruto da sua consulta não é armazenado. Guardamos apenas uma assinatura criptográfica (*hash* SHA-256) da consulta normalizada, suficiente para auditoria e prevenção de abuso, mas que não permite reconstruir o conteúdo pesquisado.
Finalidade: medir consumo para faturamento, garantir a segurança e a estabilidade da plataforma, prevenir fraudes e abusos e gerar métricas agregadas e anonimizadas para aprimorar o serviço.
Base legal (LGPD): execução de contrato (art. 7º, V) para a medição de consumo e legítimo interesse (art. 7º, IX) para segurança e prevenção de fraude. O registro de IP e User-Agent é estritamente limitado a essas finalidades de segurança e cobrança.
d) Cookies
O que coletamos: o Portal utiliza apenas cookies estritamente necessários ao seu funcionamento — em especial, um cookie de sessão (HttpOnly, Secure, SameSite=Lax) que mantém você autenticado. Não utilizamos cookies de marketing, publicidade ou rastreamento de terceiros.
Base legal (LGPD): legítimo interesse (art. 7º, IX) para prover funcionalidades essenciais.
e) Referência comercial
O que tratamos: nome do Usuário, nome do escritório ou empresa e logotipo, quando exibidos como cliente da Exordial. Registramos também a data e a versão dos Termos vigente na aceitação e, se houver, a data da revogação, para comprovação.
Finalidade: exibir o nome e o logotipo como cliente da Exordial no site, em materiais institucionais e em apresentações comerciais, nos limites da cláusula 11.2 dos Termos de Uso.
Base legal (LGPD): execução de contrato (art. 7º, V), por força da autorização prevista na cláusula 11.2 dos Termos de Uso, aceitos no cadastro, e legítimo interesse (art. 7º, IX) da Exordial em divulgar sua carteira de clientes. Você pode opor-se a esse Tratamento a qualquer tempo, por e-mail a contato@exordial.ai ou, quando disponível, pelo Portal; a exibição é removida em até 10 (dez) dias úteis e a oposição não restringe, de nenhuma forma, o acesso aos Serviços.
4. Dados que NÃO coletamos
Para deixar claro o limite do nosso Tratamento, especialmente no uso do Conector MCP:
- Não coletamos, acessamos nem armazenamos o conteúdo de suas conversas com o assistente de IA, o histórico de prompts, a memória do usuário ou arquivos enviados ao assistente. A Exordial não tem capacidade técnica de reconstruir ou inferir o histórico da conversa a partir dos dados que mantém.
- Não solicitamos nem aceitamos, por meio do Conector, dados sensíveis ou credenciais — como senhas, chaves de terceiros, códigos de autenticação, dados de cartão de crédito, dados de saúde ou documentos de identificação governamental. O Conector recebe apenas os parâmetros de busca de jurisprudência necessários à consulta.
5. Como usamos os dados
- Autenticar o Usuário e aplicar limites de uso (rate limit e quota).
- Processar pagamentos e creditar saldo.
- Detectar e prevenir abuso, fraude e violação dos Termos de Uso.
- Operar, manter e melhorar o serviço por meio de métricas agregadas e anonimizadas.
- Cumprir obrigações legais e responder a requisições de autoridades competentes.
- Exibir nome e logotipo do Usuário como cliente, conforme a cláusula 11.2 dos Termos de Uso, salvo oposição do Usuário (seção 3, item e).
6. Compartilhamento de dados
A Exordial não vende Dados Pessoais. O compartilhamento ocorre apenas com Operadores estritamente necessários à prestação do serviço:
- Stripe — processamento de pagamentos. Os dados de cartão são enviados diretamente à Stripe, que possui certificação PCI-DSS.
- Provedor de hospedagem em nuvem — execução do serviço (aplicação, banco de dados e cache), selecionado com base em padrões de segurança adequados.
- Anthropic / OpenAI — quando você opta por conectar seu cliente de IA via Conector MCP, as consultas que você faz são transmitidas pela plataforma de IA que você utiliza. A Exordial atua como ferramenta: recebe a consulta de busca e devolve o resultado, mas não controla nem tem acesso à conversa entre você e o assistente. O Tratamento de dados realizado por essas plataformas rege-se pelas políticas de privacidade delas.
- Autoridades públicas — mediante ordem judicial ou requisição legal válida, nos estritos limites da lei.
7. O Conector MCP (Claude e ChatGPT)
Esta seção detalha o funcionamento do Conector, em linha com as exigências dos diretórios oficiais da Anthropic e da OpenAI:
- O Conector expõe apenas ferramentas de consulta a jurisprudência pública. Suas respostas contêm somente dados relevantes à busca solicitada, sem metadados de diagnóstico desnecessários.
- A Exordial recebe exclusivamente os parâmetros da busca e os metadados técnicos descritos na seção 3(c). Não extraímos dados da memória, do histórico de conversas, dos resumos de conversa ou dos arquivos do usuário do cliente de IA.
- Aplicamos minimização de dados: solicitamos apenas o necessário para executar a consulta.
- O acesso autenticado ao serviço utiliza chave de API ou fluxo OAuth 2.1 com PKCE sobre canais cifrados (TLS), com validação de origem para os clientes de IA suportados.
8. Transferência internacional de dados
Ao utilizarmos provedores de infraestrutura e de pagamento globais (como a Stripe) e ao permitir a conexão com plataformas de IA, é possível que parte dos dados seja processada em servidores localizados fora do Brasil. Nesses casos, garantimos que a transferência ocorra apenas para países que ofereçam grau de proteção adequado ou mediante garantias contratuais e legais que assegurem a observância dos princípios da LGPD.
9. Retenção de dados
Retemos Dados Pessoais apenas pelo tempo necessário às finalidades para as quais foram coletados:
- Dados de cadastro e faturamento: mantidos enquanto a conta estiver ativa e, após o encerramento, pelos prazos exigidos por obrigações fiscais e legais.
- Referência comercial (nome e logotipo): exibidos enquanto a conta estiver ativa e não houver oposição; removidos do site em até 10 (dez) dias úteis após a oposição ou o encerramento da conta. O registro da aceitação e da oposição é conservado pelo prazo prescricional aplicável, para comprovação.
- Logs de requisição e técnicos: mantidos por até 12 (doze) meses e, após esse prazo, eliminados automaticamente por rotina periódica. Esses logs são pseudonimizados — referenciam a chave de API e não armazenam o texto da consulta.
Encerrada a finalidade ou o prazo legal, os dados são eliminados de forma segura ou anonimizados.
10. Segurança da informação
Adotamos medidas técnicas e administrativas para proteger seus dados, incluindo:
- Senhas armazenadas como hash com sal (PBKDF2-HMAC-SHA256, com alto número de iterações); chaves de API e tokens de acesso armazenados como hash SHA-256 — nunca em texto puro.
- Tráfego cifrado por TLS em todas as comunicações.
- Limites de taxa (rate limiting) por chave e por origem de login.
- Validação de origem (allowlist) para requisições do Conector e isolamento por chave de API.
- Controles de acesso baseados no princípio do menor privilégio.
Apesar dessas medidas, nenhum sistema é totalmente imune a incidentes. Caso ocorra incidente de segurança relevante que possa acarretar risco ou dano significativo, comunicaremos o fato à ANPD e aos titulares afetados, conforme exige a LGPD.
11. Seus direitos como Titular (LGPD)
Você tem direito a, a qualquer momento:
- confirmar a existência de Tratamento e acessar seus dados;
- corrigir dados incompletos, inexatos ou desatualizados;
- solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei;
- solicitar a portabilidade dos dados;
- revogar consentimento, quando aplicável;
- opor-se à exibição do seu nome e logotipo como cliente (seção 3, item e), por e-mail ou, quando disponível, pelo Portal;
- ser informado sobre as entidades com as quais compartilhamos seus dados;
- solicitar a exclusão da sua conta — basta entrar em contato pelo canal indicado na seção 14. Dados protegidos por obrigação legal serão mantidos apenas pelo prazo exigido por lei.
Para exercer qualquer desses direitos, entre em contato com nosso Encarregado de Dados (DPO).
12. Jurisprudência pública
A base de jurisprudência exposta pelo serviço é composta por decisões judiciais públicas coletadas dos sítios oficiais dos tribunais. Esses dados são, por natureza, públicos. A Exordial atua como plataforma que facilita o acesso a esse conteúdo, não exercendo controle sobre o teor original das decisões.
13. Alterações nesta Política
Esta Política pode ser atualizada periodicamente. A data de "Última atualização" no topo indica a versão vigente. Mudanças relevantes serão comunicadas por e-mail aos usuários cadastrados ou por aviso no Portal.
14. Contato e Encarregado (DPO)
O e-mail abaixo é o canal oficial do Encarregado pelo Tratamento de Dados Pessoais (DPO) da Exordial AI Ltda. Utilize-o para questões de privacidade, exercício de direitos do titular ou qualquer comunicação relacionada à proteção de seus dados:
E-mail: contato@exordial.ai