Conformidade e Segurança
Última atualização: 5 de setembro de 2026
Tratamos peças jurídicas com dados pessoais e, muitas vezes, sensíveis (CPF, valores, informação patrimonial das partes). Esta página reúne, em um só lugar, os compromissos de proteção de dados, segurança da informação e as diretrizes de desenvolvimento de IA que orientam o produto. Para exercer direitos de titular, use a Central LGPD. Para detalhes de tratamento, veja a Política de Privacidade.
Pilares de segurança
Criptografia em trânsito
TLS (HTTPS), com TLS 1.3 nas conexões que o suportam. Nenhum endpoint público em texto claro.
Criptografia em repouso
Banco e armazenamento em provedores gerenciados com AES-256 por padrão (Supabase, MongoDB Atlas).
PDF não retido
O documento original é eliminado em até 48h após a análise, conforme a política de retenção.
Isolamento multi-tenant
RLS no banco + verificação de escopo no servidor. Os documentos e análises de um escritório não são acessíveis a outro.
Sem treino com seus dados
Não vendemos nem usamos seus documentos para treinar modelos. Texto enviado só como contexto de API.
Revisão humana obrigatória
A IA sugere; o advogado decide e assina. Evidência rastreável e hard-lock na exportação.
1. Lei Geral de Proteção de Dados (LGPD)
Operamos como operador (art. 5º, VII da Lei 13.709/2018) do advogado, que atua como controlador dos dados de seus clientes. Nosso tratamento se apoia na execução de contrato (art. 7º, V) e no exercício regular de direitos pelo advogado (art. 7º, VI).
- Direitos do titular (art. 18) — confirmação, acesso, correção, anonimização, portabilidade, eliminação e oposição são atendidos pelo canal público em /lgpd, com resposta em até 15 dias corridos (art. 19).
- Minimização (art. 6º, III) — só tratamos os documentos que o próprio advogado envia; não fazemos coleta ativa de dados de terceiros além da base pública de jurisprudência.
- Eliminação (arts. 15 e 16) — retenção mínima necessária, com expurgo automatizado por rotina diária (ver seção 4).
- Registro das operações (art. 37) — mantemos mapa de fluxo de dados e avaliação de impacto (DPIA) internos, revisados a cada novo sub-operador ou categoria de dado.
- Encarregado (DPO) — canal dpo@legaljud.ai. A designação nominal do Encarregado será publicada antes do lançamento comercial.
2. Resolução CNJ nº 615/2025 — princípios como diretriz de desenvolvimento
A Resolução CNJ nº 615/2025 disciplina o uso de inteligência artificial no âmbito do Poder Judiciário e, a rigor, não vincula fornecedores privados de legaltech. Ainda assim, adotamos seus princípios como diretriz voluntária de desenvolvimento: uma ferramenta usada por quem atua perante o Judiciário deve respeitar a mesma régua de transparência, supervisão humana e segurança. O quadro abaixo endereça, item a item, como cada princípio se materializa no produto.
Transparência e explicabilidade
Cada tese ou precedente apresentado vem acompanhado do trecho-fonte literal e do ID do processo, para auditoria direta do advogado — a IA mostra de onde tirou cada afirmação.
Supervisão e decisão humana
A saída é sempre sugestão auxiliar. Nenhuma peça é protocolada automaticamente; a exportação fica travada enquanto houver campo obrigatório em branco (hard-lock), e a responsabilidade é do advogado que assina.
Não substituição do juízo humano
A plataforma apoia a análise e a redação, mas não profere decisões nem substitui o exercício profissional da advocacia — é ferramenta de trabalho, não decisor.
Prevenção de vieses e não discriminação
A busca se ancora em jurisprudência efetivamente publicada, com resultado rastreável à fonte, reduzindo alucinação. Vieses residuais dos modelos são mitigados pela revisão humana obrigatória e pela citação verificável.
Segurança da informação e proteção de dados
Criptografia em trânsito e em repouso, isolamento multi-tenant (RLS + checagem no servidor), mascaramento de PII em logs e retenção mínima com expurgo automatizado.
Rastreabilidade e auditabilidade
Operações sensíveis são registradas em log de acesso; a origem de cada resposta da IA é rastreável ao documento de origem; e o pipeline mantém registro das operações de tratamento (LGPD art. 37).
Prestação de contas (accountability)
Encarregado de Dados designado, canal público de exercício de direitos (/lgpd), política de retenção documentada e avaliação de impacto (DPIA) revisada periodicamente.
Controle e qualidade dos dados
Só processamos documentos enviados voluntariamente pelo advogado; a base jurisprudencial é construída sobre as Tabelas Processuais Unificadas (TPU) do CNJ, com dados de acesso público.
Este mapeamento reflete a intenção de design da plataforma e não constitui declaração de conformidade certificada perante o CNJ, cuja resolução se dirige aos órgãos do Judiciário.
3. Criptografia
3.1 Em trânsito
Toda a comunicação entre o navegador, o site, a API e os provedores de dados trafega sobre TLS (HTTPS), com TLS 1.3 nas conexões que o suportam. Não há endpoint público servido em texto claro.
3.2 Em repouso
Os dados persistidos ficam em provedores gerenciados que aplicam criptografia AES-256 em repouso por padrão:
- Supabase (Postgres + Storage) — banco relacional, autenticação e armazenamento dos PDFs enquanto retidos.
- MongoDB Atlas — base indexada de jurisprudência.
Documentos marcados pelo advogado como sob segredo de justiça vão para armazenamento segregado, com acesso restrito a quem os enviou, e nunca compõem a base de busca jurisprudencial.
4. Não retenção do documento após a análise
O PDF original é insumo temporário. Assim que a análise é concluída, o texto e os resultados estruturados são persistidos e o arquivo binário deixa de ser necessário. Nossa política de retenção prevê sua eliminação do armazenamento em até 48 horas após o processamento — durante o piloto o expurgo é executado de forma assistida, e será automatizado por rotina diária no lançamento comercial. Não guardamos o PDF de forma indefinida.
| Dado | Retenção | Após o prazo |
|---|---|---|
| PDF de contestação / extrato | até 48 horas | apagado do Storage |
| Texto extraído do PDF | 90 dias | campo zerado (NULL) |
| Análise estruturada (JSON) | 5 anos | guarda advocatícia |
| Logs de acesso | 2 anos | art. 37 LGPD |
A tabela completa e as bases legais de cada prazo estão na Política de Privacidade. A eliminação imediata (direito ao esquecimento) pode ser solicitada a qualquer momento pela Central LGPD.
5. Seus documentos não alimentam treinamento de IA
Não vendemos, não cedemos e não usamos os documentos que você envia para treinar modelos comerciais de terceiros. O texto é enviado aos modelos de linguagem apenas como contexto de uma chamada de API, para produzir a análise que você pediu, e a resposta volta em seguida.
A relação atualizada de sub-operadores (provedores de nuvem, banco de dados e IA), suas localizações e as salvaguardas de transferência internacional (art. 33 da LGPD) constam da Política de Privacidade. Avaliamos ainda uma opção on-premise (execução em servidor do próprio escritório) para clientes que exigirem, sem custo adicional.
6. Isolamento entre escritórios e IA sob supervisão
- Multi-tenant isolado — cada consulta aos dados de caso (contestações, auditorias, impugnações) é escopada ao escritório do usuário. Aplicamos Row-Level Security no banco e uma segunda verificação de escopo no servidor: os documentos e análises de um escritório não são acessíveis a outro.
- Mascaramento de PII em logs — números de processo, CPF/CNPJ e nomes de partes são mascarados antes de qualquer registro de log no caminho crítico.
- Revisão humana obrigatória — a saída da IA é sugestão auxiliar. Cada tese vem com o trecho-fonte destacado, e a exportação da peça fica travada enquanto houver campo obrigatório em branco (hard-lock). A responsabilidade profissional é sempre do advogado que assina.
- Defesa contra injeção via documento — o conteúdo enviado é isolado em delimitadores e sanitizado antes de chegar ao modelo, para evitar que instruções embutidas em um PDF manipulem o sistema.
7. Reporte de vulnerabilidades
Encontrou uma falha de segurança? Escreva para security@datalawhouse.com (divulgação responsável). Não abra issue pública. Nosso compromisso de resposta e prazos de correção estão no arquivo SECURITY.md do repositório.
8. Melhoria contínua
Segurança é processo. Itens em andamento incluem auditoria externa (pentest) antes da ampliação do beta, cobertura completa de testes end-to-end de isolamento entre escritórios e a designação nominal do Encarregado de Dados. Este documento é atualizado conforme esses controles evoluem.