MoMa.CS

Documento em elaboração: o texto descreve o funcionamento atual da plataforma e aguarda revisão jurídica final. Esta não é a versão final.

Política de Privacidade

Última atualização: 31 de agosto de 2026

  1. 1. Quem somos
  2. 2. A que esta Política se aplica
  3. 3. Dados que coletamos
  4. 4. Para que usamos e com que base legal
  5. 5. Processamento por inteligência artificial
  6. 6. Integrações com outros serviços
  7. 7. Com quem compartilhamos
  8. 8. Transferências internacionais
  9. 9. Segurança
  10. 10. Por quanto tempo guardamos
  11. 11. Seus direitos
  12. 12. Cookies
  13. 13. Público e menores de idade
  14. 14. Alterações desta Política
  15. 15. Contato e encarregado

Esta Política explica quais dados o MoMa.CS trata, por que os trata, com quem os compartilha e como você exerce seus direitos.

Escrevemos em linguagem direta e descrevemos apenas o que a plataforma de fato faz hoje.

1. Quem somos

O MoMa.CS é a plataforma de agentes de inteligência artificial operada por AGLAB TECNOLOGIA E CONSULTORIA LTDA, inscrita no CNPJ 67.291.829/0001-61, com sede em São Paulo, Brasil (a seguir, “MoMa Labs” ou “nós”). O aplicativo é acessado em app.momalabs.ai.

Para dúvidas sobre esta Política ou sobre o tratamento dos seus dados, escreva para contato@momalabs.ai.

Papéis: quanto aos dados de cadastro e de operação das contas, atuamos como controlador. Quanto ao conteúdo que a sua empresa insere na plataforma ou conecta por meio de integrações, atuamos como operador (LGPD), tratando os dados conforme as instruções da empresa contratante.

2. A que esta Política se aplica

Esta Política cobre o aplicativo MoMa.CS (app.momalabs.ai) e os serviços prestados por meio dele.

O site institucional momalabs.ai tem política própria, publicada em momalabs.ai/privacidade; o que você lê aqui não se aplica a ele.

Aplicamos a Lei Geral de Proteção de Dados (LGPD). O serviço é dirigido a empresas no Brasil e não é direcionado a usuários no Espaço Econômico Europeu ou no Reino Unido.

3. Dados que coletamos

Coletamos o necessário para criar a conta, operar a plataforma e mantê-la segura. Não pedimos telefone, não usamos ferramentas de análise de audiência e não coletamos dados para publicidade.

  • Dados de cadastro: e-mail, senha, nome, sobrenome, nome da empresa, site da empresa (opcional) e idioma preferido. A senha é gerida pelo nosso provedor de autenticação (Supabase Auth) e não é armazenada por nós em texto claro.
  • Dados de convite: quando alguém entra pelo convite de uma empresa, tratamos o token do convite e o e-mail vinculado a ele.
  • Site da empresa: se você informar o site no cadastro, lemos suas páginas públicas para montar o 2º Cérebro (base de conhecimento) da sua empresa.
  • Conteúdo de uso: mensagens trocadas com os agentes, documentos e conteúdos adicionados ao 2º Cérebro, configurações de agentes, fluxos e rotinas, histórico de execuções e de atividade, aprovações humanas e as memórias que o agente acumula na conta — cada memória pode ser excluída individualmente.
  • Dados de integrações: as informações obtidas dos serviços que a sua empresa conecta e as credenciais e tokens dessas conexões.
  • Registros técnicos de segurança: eventos de autenticação, registro de acesso a credenciais e eventos de auditoria do nosso backend. A aplicação não coleta geolocalização; os provedores de hospedagem podem manter registros técnicos de conexão próprios.

4. Para que usamos e com que base legal

Cada finalidade se apoia em uma base legal.

  • Criar e manter a conta, autenticar acessos e prestar o serviço contratado — execução de contrato.
  • Operar agentes, fluxos e rotinas conforme as instruções da sua empresa — execução de contrato.
  • Proteger a plataforma: conter fraude e abuso, limitar tentativas de acesso e manter trilha de auditoria — legítimo interesse em segurança.
  • Diagnosticar falhas e melhorar a qualidade do serviço — legítimo interesse.
  • Enviar comunicações transacionais: confirmação de cadastro, redefinição de senha e convites — execução de contrato.
  • Cumprir obrigações legais e atender requisições de autoridades — obrigação legal.
  • Tratamentos que dependam da sua autorização expressa — consentimento, quando exigido.

5. Processamento por inteligência artificial

Para responder e executar tarefas, a plataforma envia conteúdo a provedores de modelos de linguagem contratados por nós: OpenAI, Anthropic e Google (Gemini). A busca semântica na base de conhecimento usa embeddings gerados pela OpenAI (modelo text-embedding-3-small).

O que pode ser enviado a esses provedores: as mensagens e instruções que você escreve, o histórico da sessão, os trechos da base de conhecimento recuperados para responder, os dados de integrações necessários à tarefa e as chamadas de ferramentas feitas pelo agente.

Quando um agente pesquisa na internet, a consulta é enviada ao serviço de busca Serper. Na funcionalidade de sourcing e recrutamento, dados de perfis podem ser enriquecidos por meio da RapidAPI (LinkedIn Sales Navigator).

Os agentes acumulam memórias e aprendizados dentro da sua conta para melhorar as respostas seguintes. Essas memórias ficam restritas à conta e podem ser excluídas individualmente.

A MoMa Labs não treina modelos próprios com o seu conteúdo, e os provedores de modelos que contratamos não utilizam o conteúdo enviado pela plataforma para treinar os modelos deles, conforme os termos de uso de dados que mantemos com cada um.

Saídas geradas por inteligência artificial podem conter erros, informações desatualizadas ou incompletas — revise antes de usar. Ações e decisões relevantes podem ser condicionadas a aprovação humana: a plataforma permite exigir essa aprovação antes de ações de escrita, e a exigência é configurável por agente pela sua empresa.

6. Integrações com outros serviços

As integrações são opcionais e iniciadas pela sua empresa. Ao conectar um serviço, você autoriza a plataforma a acessá-lo em seu nome, no escopo concedido na autorização.

As credenciais e os tokens dessas conexões são cifrados em repouso. A conexão pode ser desfeita a qualquer momento pela própria plataforma; ao desconectar, deixamos de acessar o serviço.

No GitHub, a plataforma lê repositórios; alterações são apenas propostas, sujeitas a aprovação humana.

O uso de cada serviço conectado continua sujeito aos termos e à política de privacidade do respectivo fornecedor.

  • QuickBooks Online (Intuit) — dados contábeis e financeiros, somente leitura no escopo autorizado.
  • Thera — dados de contratos de prestadores de serviço, somente leitura.
  • Greenhouse — dados de recrutamento e candidaturas.
  • GitHub — leitura de repositórios e proposta de alterações.
  • Slack e Telegram — mensagens nos canais em que o agente atua.
  • E-mail pela caixa da própria empresa (IMAP/SMTP), com as credenciais que a empresa fornece.
  • Servidores MCP acessados por um gateway governado, com as ferramentas registradas para a conta.
  • As integrações disponíveis podem variar conforme a conta e a implantação.

7. Com quem compartilhamos

Não vendemos dados pessoais e não os compartilhamos para publicidade. O compartilhamento se limita aos fornecedores necessários para operar a plataforma, que tratam os dados por nossa instrução:

  • Supabase — banco de dados e autenticação, na região de São Paulo.
  • Vercel — hospedagem da aplicação web, na região configurada gru1 (São Paulo).
  • Google Cloud (Cloud Run) — hospedagem do backend e telemetria de operação, na região de São Paulo (southamerica-east1).
  • OpenAI, Anthropic e Google — provedores de modelos de inteligência artificial e de embeddings.
  • Resend — envio de e-mails transacionais, como os convites.
  • Serper — busca na web solicitada pelos agentes.
  • RapidAPI (LinkedIn Sales Navigator) — enriquecimento de dados apenas na funcionalidade de sourcing e recrutamento.

Podemos contratar outros fornecedores equivalentes quando necessário para operar a plataforma.

Mudanças relevantes na lista de fornecedores serão comunicadas por aviso no aplicativo.

Também podemos divulgar dados quando exigido por lei, ordem judicial ou requisição de autoridade competente, e para exercer ou defender direitos em processo.

8. Transferências internacionais

A aplicação web é servida a partir da região de São Paulo (Vercel, gru1) e o backend roda em infraestrutura do Google Cloud na região de São Paulo. O banco de dados fica na região de São Paulo.

Os provedores de modelos de inteligência artificial e alguns outros fornecedores processam dados fora do Brasil, inclusive nos Estados Unidos. Nesses casos, a transferência internacional se apoia em cláusulas contratuais celebradas com esses fornecedores e nas demais garantias previstas no art. 33 da LGPD.

9. Segurança

Adotamos medidas técnicas e organizacionais compatíveis com a natureza do serviço:

  • Credenciais de integrações cifradas em repouso com AES-256-GCM, em esquema de envelope.
  • Isolamento entre contas no banco de dados por Row Level Security, com controle de acesso por papéis (RBAC).
  • Cookie de sessão HttpOnly, com conteúdo cifrado, e verificação de origem nas rotas que alteram dados — proteção contra requisições cross-site.
  • Limitação de taxa em falhas de autenticação e no envio de convites.
  • Trilha de auditoria de eventos no backend.
  • Links de convite cifrados em repouso.
  • Segredos e credenciais nunca são gravados nos registros de log.
  • A criptografia em trânsito (TLS) é fornecida pelos provedores de hospedagem.

Nenhuma medida elimina totalmente o risco. Havendo incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos os titulares afetados e as autoridades competentes conforme a legislação aplicável, em prazo razoável.

10. Por quanto tempo guardamos

Mantemos os dados enquanto a conta estiver ativa e pelo tempo necessário às finalidades desta Política ou ao cumprimento de obrigações legais. Os prazos específicos ainda estão em definição:

  • Dados de cadastro e da conta: até 3 (três) meses após o encerramento.
  • Histórico de execuções e de conversas com agentes: por até 5 (cinco) anos.
  • Registros de segurança e auditoria: por até 5 (cinco) anos.
  • Registro de acesso a credenciais: por até 5 (cinco) anos.
  • Cópias de segurança: até 1 (um) mês.
  • Dados operacionais de curta vida já são descartados por rotinas automáticas: chaves de idempotência e pontos de retomada de execução são removidos após cerca de sete dias, e execuções abandonadas são encerradas e limpas.

11. Seus direitos

Como titular, você pode exercer os direitos previstos no art. 18 da LGPD:

  • confirmação da existência de tratamento e acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
  • portabilidade dos dados;
  • informação sobre com quem compartilhamos seus dados;
  • revogação do consentimento, quando o tratamento se apoiar nele;
  • oposição ao tratamento fundado em legítimo interesse.

Hoje a plataforma não oferece exclusão de conta nem exportação geral de dados em autoatendimento: os pedidos são atendidos mediante solicitação a contato@momalabs.ai, e respondemos em até 15 (quinze) dias. Antes de atender, precisamos confirmar a sua identidade.

Se os seus dados foram inseridos na plataforma por uma empresa cliente, é ela quem decide sobre esse tratamento: encaminhe o pedido diretamente a ela, e nós a apoiaremos no atendimento.

Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).

12. Cookies

Usamos apenas cookies próprios, estritamente necessários ao funcionamento. Não há cookies de análise de audiência, de publicidade ou de terceiros, e a aplicação não guarda dados no armazenamento local do navegador.

  • cc_session — mantém a sessão autenticada. Validade de 7 dias, renovada a cada uso; é HttpOnly e seu conteúdo é cifrado.
  • cc_locale — guarda o idioma da interface. Validade de 1 ano; espelha a preferência salva na conta.
  • Cookies transitórios dos fluxos de autenticação e de autorização de integrações — por exemplo, a conexão com o QuickBooks Online. Existem apenas durante o fluxo e são descartados em seguida.

13. Público e menores de idade

O MoMa.CS é um produto corporativo, destinado a empresas e aos seus profissionais. Não é dirigido a menores de 18 anos e não coletamos intencionalmente dados dessas pessoas. Se identificarmos um cadastro nessa situação, encerraremos a conta e eliminaremos os dados.

14. Alterações desta Política

Podemos atualizar esta Política para refletir mudanças no produto ou na legislação. A versão vigente é sempre a publicada nesta página, com a data de atualização indicada no topo. Alterações relevantes serão comunicadas por aviso no aplicativo.

15. Contato e encarregado

Para exercer direitos, tirar dúvidas ou relatar um problema de privacidade, escreva para contato@momalabs.ai.

Encarregado pelo tratamento de dados pessoais (DPO): dpo@momalabs.ai.

Ler os Termos de Uso · Voltar para o login