

Política de Privacidade
Última atualização: 14 de setembro de 2026
1. Quem somos
O Openweb Sync (“nós”, “o Serviço”), disponível em email-sync.studiogt.com.br, é um webmail (cliente IMAP/SMTP) operado pela StudioGT / Openweb. Não somos um servidor de e-mail (MTA): as mensagens permanecem no provedor da caixa (ex.: Gmail). Usamos cache local apenas para a interface. Quando o operador ou o usuário ativa arquivo S3-compatível, cópias opt-in de mensagens (.eml) podem ir para object storage (bucket do servidor ou do próprio usuário), com quota opcional definida pelo admin.
2. Dados que tratamos
- Conta do app: nome, e-mail e senha (armazenada de forma segura) da conta de login no Sync.
- Contas de e-mail conectadas: endereço, hosts IMAP/SMTP e, conforme o método, senha de app/IMAP ou tokens OAuth (acesso e atualização).
- Conteúdo de e-mail (cache): metadados e corpo necessários para listar, ler, buscar, enviar e sincronizar pastas/flags na interface.
- Arquivo S3 (opt-in): cópias
.emlno bucket geral e/ou no seu; política e quota por usuário definidas pelo admin (Settings → Arquivo). Ao excluir a conta do app, tentamos apagar esses objetos do bucket (além do cache no banco). - Preferências de interface: tema, idioma, pastas visíveis, assistente IA e configurações similares no perfil do usuário.
- IP e país no login (GeoIP): ao autenticar/registrar, podemos registrar o IP e o país inferido (MaxMind GeoLite2, quando configurado) para o painel administrativo e segurança. O operador pode restringir login/cadastro por país (allowlist e/ou blocklist) — não usamos GeoIP para marketing.
- Assistente IA: se ligado (servidor + sua preferência), o chat e o compose-help podem enviar trechos que você digita / rascunhos a um LLM no servidor após consentimento (
aiLlmConsentAt; revogável em Settings → Privacidade). Macros slash (ex.:/novo,/busca) rodam no servidor sem LLM — exceto quando você marca um campo para o assistente redigir, no/novoou pedindo em frase (ex.:mensagem |receita de bolo| ou mensagem AI:"receita de bolo"): aí o texto entre as marcas vai ao LLM com o mesmo consentimento acima e volta como rascunho para você revisar; sem o consentimento (ou com o provedor fora do ar) o campo fica com esse texto literal. Não enviamos a inbox completa nem senhas/tokens. - Dados técnicos: logs operacionais mínimos (erros, saúde do sync), sem registrar senhas ou tokens em texto claro.
- Uso do site (Google Analytics): só com consentimento explícito (banner ou Settings → Privacidade). Recusar não afeta o webmail.
- Gravação de sessão (suporte): só se você ligar em Minha conta → Suporte, com consentimento explícito; replay de navegação (senhas, composer e corpo de e-mail mascarados). Retenção padrão 30 dias no Gravador StudioGT.
- Notificações Web Push: só com opt-in em Settings → Geral; token do dispositivo armazenado para alertas de e-mail novo ou pedido de gravação.
- Autenticação em 2 etapas (2FA): opcional (obrigatória para administradores); secret TOTP criptografado no servidor.
- Impersonation (admin): um administrador, com motivo e TOTP, pode abrir uma sessão “como você” para suporte. Você vê um banner; a sessão é auditada; sob impersonação o admin não acessa o painel
/admin. - Logs de atividade: ações que você (ou o admin sob impersonação) dispara na API (envio, alterações de configuração, macros IA, etc.) — não inclui leituras (GET de lista). No admin, o log pode mostrar país/UA enriquecidos para segurança.
- Antispam / endereços bloqueados: quando você marca um e-mail como Spam, guardamos o remetente na sua lista de bloqueios e frases do assunto na sua wordlist. Com consentimento opt-in (Settings → Regras → Antispam) e se o operador aceitar, essas frases também passam a integrar a wordlist global do servidor, que pode ser usada no filtro de outros usuários — não compartilhamos seu endereço nem o corpo da mensagem, só os termos. Desligar depois não remove o que já foi contribuído.
3. Google / Gmail (OAuth)
Se você conectar o Gmail via Google, solicitamos escopos como openid, email, profile e https://mail.google.com/ para acessar a caixa por IMAP/SMTP em seu nome (ler, enviar, pastas e flags).
A agenda do Google é opcional e separada: só pedimos calendar.readonly quando você clica em “Conectar agenda Google” no painel do calendário, e essa autorização dá acesso somente de leitura à agenda — não abre a caixa de e-mail nem os contatos. O acesso começa somente de leitura: os compromissos vêm do Google para o seu calendário aqui. Se o administrador deste servidor oferecer e você ligar a opção no painel, a autorização passa a incluir também a escrita (calendar.events) e o que você criar, editar ou apagar aqui é enviado para a sua agenda do Google — é opcional, fica desligado até você escolher, e desligar não manda mais nada. Você desconecta quando quiser (o token é apagado; nada é removido da sua Conta Google) e os eventos já salvos aqui permanecem.
Usamos esses dados somente para:
- autenticar e manter a sessão da caixa;
- sincronizar e exibir e-mails no Sync;
- enviar mensagens e aplicar ações que você dispara na interface;
- trazer os compromissos da agenda conectada, quando você autoriza (opt-in).
Tokens OAuth ficam criptografados no armazenamento do Serviço. Não vendemos dados do Google. Não usamos dados do Gmail para anúncios, crédito ou fins não relacionados ao fornecimento do Sync. O uso de informações recebidas das APIs do Google cumpre a Google API Services User Data Policy, inclusive os requisitos de Limited Use.
4. Finalidade e bases legais (LGPD)
- Execução do serviço — login, sync, leitura, envio, preferências, arquivo S3 quando você ativa (Art. 7º, V).
- Consentimento — conectar caixa IMAP/OAuth; Google Analytics; gravação de sessão; Web Push; assistente IA / LLM (opt-in + banner) (Art. 7º, I).
- Legítimo interesse — segurança, logs, GeoIP e restrição por país, auditoria de export/exclusão, impersonation admin com audit, varredura antivírus quando ligada pelo administrador (Art. 7º, IX).
5. Armazenamento e retenção
Credenciais e tokens sensíveis são protegidos com criptografia em repouso (AES-GCM). O cache de mensagens fica no Postgres enquanto a conta existir — não substituímos o provedor como cópia oficial dos e-mails.
- Sessões de refresh expiradas: removidas automaticamente.
- Logs de auditoria (export/exclusão): até 365 dias (configurável).
- Histórico de cópia IMAP (bridge): até 90 dias.
- Envios agendados concluídos/cancelados: até 30 dias.
- Log de atividade da conta: conforme política do operador (Settings → Privacidade).
- Gravações de suporte no Gravador: até 30 dias (padrão), salvo exclusão antecipada por você.
- Exclusão pelo admin (soft-delete): a conta fica marcada para exclusão com carência configurável (padrão 7 dias). Nesse período o login fica bloqueado e o admin pode restaurar; após a carência os dados do app são apagados (purge). “Excluir agora” no admin remove de imediato.
Exclusão self-service (Settings → Privacidade): remove de imediato cache, contatos, notas, regras locais e login do app — distinta do soft-delete admin. Gravações de suporte: Minha conta → Suporte → Minhas gravações. E-mails no Gmail/provedor permanecem.
6. Processadores (suboperadores)
- PostgreSQL — cache e dados da conta (infra do operador).
- Redis — filas e rate limit (infra do operador).
- Meilisearch — índice de busca (metadados).
- ClamAV — varredura antivírus de anexos, quando ligado pelo admin (infra do operador).
- Object storage S3-compatível — arquivo opt-in de .eml (bucket do operador ou do usuário).
- MaxMind GeoLite2 — país a partir do IP (base local .mmdb).
- Assistente IA (KB + macros) — ajuda no mascote (infra do operador).
- LLM OpenAI-compatible (opcional) — chat/compose-help após consentimento.
- Gravador StudioGT — gravação de sessão para suporte (opt-in).
- Push do navegador (FCM/APNs/Mozilla) — notificações Web Push (opt-in).
- Google Analytics 4 — estatísticas agregadas (opt-in; Google/EUA).
A lista viva também aparece em Settings → Privacidade (via API).
7. Compartilhamento
Não vendemos dados pessoais. Compartilhamos apenas o necessário com provedores de infraestrutura (hospedagem, banco, filas, LLM se o assistente estiver ligado) sob nosso controle, ou quando a lei exigir. O provedor de e-mail (ex.: Google) continua responsável pela caixa original. Impersonation admin não transfere seus dados a terceiros — é sessão de suporte auditada no mesmo operador. Termos do antispam contribuídos com consentimento ficam restritos ao ambiente deste servidor (não saem para terceiros).
8. Cookies e armazenamento local
- Sessão JWT / refresh — necessários para manter login (localStorage ou equivalente).
- Socket.IO — conexão em tempo real (e-mail novo, gravação pedida).
- PWA / service worker — cache de shell e Web Push quando ativado.
- Google Analytics — só após consentimento no banner ou Settings.
- Rascunhos do composer — localStorage no seu navegador (não enviados ao servidor até salvar/enviar).
9. Segurança
Adotamos medidas razoáveis (criptografia de segredos, acesso autenticado à API, comunicação HTTPS no domínio público, 2FA obrigatória para admin). Nenhum sistema é 100% seguro; use senhas fortes e, no Gmail, prefira OAuth ou senha de app quando aplicável.
10. Seus direitos (LGPD)
Você pode, entre outros:
- Confirmar e acessar — Settings → Privacidade → exportar JSON
- Corrigir — Perfil, contatos, notas
- Eliminar — excluir conta do app (Settings → Privacidade); gravações de suporte (Minha conta → Suporte)
- Portabilidade — export JSON; contatos também CSV/vCard
- Revogar consentimento — analytics; Web Push; gravação de suporte; assistente IA / LLM (
aiLlmConsentAt); desconectar caixas OAuth; desligar arquivo S3 - Opor-se — contato DPO abaixo
11. Contato (titular / DPO)
Canal do titular: privacidade@studiogt.com.br (operador Openweb Sync / StudioGT — domínio studiogt.com.br). Prazo de resposta: até 15 dias úteis.
12. Alterações
Podemos atualizar esta página. A data no topo indica a versão vigente. Alterações relevantes da versão dos Termos/Privacidade podem exigir novo aceite no login (TERMS_VERSION / PRIVACY_VERSION).