Política de Privacidade — MCP Bridge — AI for Bitrix24

1. Introdução

Esta Política de Privacidade descreve como a HUB DESPACHOS Y PYMES S.L. (“HUB Consultores”, “nós”, “nos”) coleta, usa, armazena e protege dados pessoais quando você (o “Usuário”) instala e usa o aplicativo MCP Bridge for Bitrix24 (o “Software”) em um portal Bitrix24.

Esta Política é regida pelo Regulamento Geral de Proteção de Dados da União Europeia (GDPR — Regulation (EU) 2016/679) e pela Lei Orgânica espanhola de Proteção de Dados Pessoais e Garantia dos Direitos Digitais (LOPDGDD — Ley Orgánica 3/2018).

Ao instalar o Software, o Usuário aceita as práticas descritas nesta Política. Se o Usuário não concordar, não deverá instalar nem usar o Software.

2. Controlador de Dados e Encarregado de Proteção de Dados

Controlador de Dados:

Encarregado de Proteção de Dados (DPO): A HUB Consultores não designou formalmente um DPO porque suas operações de processamento não atendem aos critérios obrigatórios do Artigo 37 do GDPR. Para solicitações relacionadas à privacidade, entre em contato conosco diretamente em [email protected] com a linha de assunto “MCP Bridge — Privacy Request”.

3. Nosso Papel: Controlador vs Processador

O Software envolve dois cenários distintos de processamento:

3.1 Atuamos como Controlador de Dados para:

Estes são processados para operar o Software e constituem nossos próprios registros comerciais. As disposições desta Política aplicam-se integralmente a eles.

3.2 Atuamos como Processador de Dados para:

Nesse cenário, a organização do Usuário é a Controladora de Dados desses dados de CRM, e a HUB Consultores atua como Processadora de Dados em seu nome nos termos do Artigo 28 do GDPR. Os termos que regem essa relação de processamento estão estabelecidos em nosso Contrato de Processamento de Dados (DPA) disponível em https://mcp.hubtool.net/legal/dpa-en, que faz parte do EULA aceito na instalação.

Nós não armazenamos os dados de CRM: encaminhamo-los diretamente do Bitrix24 ao assistente de IA que o Usuário autorizou. Nenhuma cópia ou cache do conteúdo de CRM é retido em nossa infraestrutura além da duração da requisição HTTP específica.

4. Informações que Coletamos (como Controlador de Dados)

Processamos a quantidade mínima de dados estritamente necessária para operar o Software. Categorias coletadas:

4.1 Dados de autenticação e roteamento

4.2 Aplicativos cliente autorizados

4.3 Telemetria operacional

4.4 Dados que NÃO armazenamos

Explicitamente, não armazenamos, fazemos cache nem copiamos nenhum dos seguintes:

5. Finalidades e Base Legal (Art. 6 do GDPR)

Finalidade Base legal
Fornecer a funcionalidade central do Software (processar as solicitações do Usuário contra o Bitrix24 em seu nome) Execução de um contrato (Art. 6(1)(b)) — o EULA aceito na instalação
Autenticar requisições à API por meio do token MCP e do OAuth Execução de um contrato (Art. 6(1)(b))
Monitorar a disponibilidade do serviço, detectar erros, prevenir abusos Interesse legítimo (Art. 6(1)(f)) — confiabilidade e segurança do serviço. Teste de ponderação: o impacto sobre os titulares dos dados é mínimo (apenas identificadores pseudonimizados, sem elaboração de perfis comportamentais), enquanto o interesse em manter um serviço confiável e seguro é substancial
Cumprir obrigações legais (notificações de incidentes de segurança, solicitações legais de autoridades) Obrigação legal (Art. 6(1)(c))

6. Tomada de Decisão Automatizada e Elaboração de Perfis (Art. 13(2)(f) do GDPR)

O Software não realiza tomada de decisão automatizada, incluindo elaboração de perfis, que produza efeitos jurídicos ou efeitos similarmente significativos sobre o Usuário ou qualquer pessoa física. O Software atua como uma ponte transparente entre o assistente de IA do Usuário e o Bitrix24: qualquer “decisão” ou “recomendação” é gerada pelo assistente de IA de terceiros escolhido pelo Usuário (por exemplo, Claude.ai, ChatGPT), e não por nós.

7. Dados de Crianças (Art. 8 do GDPR)

O Software não é direcionado a menores. É uma ferramenta B2B para organizações que operam um portal Bitrix24. Não coletamos conscientemente dados pessoais de qualquer pessoa com menos de 18 anos. Se tomarmos conhecimento de que coletamos inadvertidamente dados de um menor, iremos excluí-los prontamente.

8. Retenção de Dados

Categoria de dados Período de retenção
Tokens OAuth (acesso + refresh) e mcp_token Enquanto o Software estiver instalado no portal Bitrix24. Excluídos no prazo de 24 horas após o Usuário desinstalar o Software ou rotacionar seu token.
Registros de Connected Apps (autorizações Claude.ai, ChatGPT) Enquanto o Usuário mantiver a autorização ativa. Excluídos no prazo de 24 horas após o Usuário revogá-la a partir do widget do Software ou rotacionar seu token.
Lista de bloqueio de tokens revogados (apenas hashes SHA-256) 90 dias após a revogação, e então permanentemente excluídos. Usada para impedir a reutilização de tokens revogados.
Logs de requisições (breadcrumbs do Sentry) 90 dias, e então automaticamente excluídos pelo Sentry.
Contadores de métricas agregadas Até os 10.000 eventos mais recentes por portal; eventos mais antigos são removidos automaticamente.
Dados de CRM (quando atuando como Processador) Nenhum — nunca armazenados em repouso, apenas encaminhados em trânsito durante cada requisição

Quando o Usuário desinstala o Software de seu portal Bitrix24, todos os tokens OAuth associados, o mcp_token e os registros de Connected Apps são excluídos de nosso banco de dados no prazo de 24 horas, em conformidade com a cláusula equivalente do Contrato de Processamento de Dados (Seção 11 do DPA).

9. Compartilhamento de Dados e Terceiros (Subprocessadores)

Compartilhamos dados apenas com as seguintes categorias de destinatários, todos selecionados por sua postura de segurança e seus compromissos de conformidade com o GDPR:

Destinatário Papel Localização Finalidade Salvaguardas
Bitrix24 (o portal selecionado pelo Usuário) Destinatário Determinada pelo plano SaaS Bitrix24 do Usuário Executar as operações de CRM e Tarefas do Usuário Acesso direto autorizado à API; regido pelos próprios termos do Bitrix24 aceitos pelo Usuário
Assistente de IA escolhido pelo Usuário (Claude.ai, ChatGPT, etc.) Destinatário (atua como controlador separado para o próprio processamento da resposta pelo assistente) Determinada pelo assistente que o Usuário autoriza (tipicamente Estados Unidos) Gerar a resposta solicitada pelo Usuário O Usuário autoriza explicitamente um assistente específico por meio do fluxo OAuth do Software. Para a Anthropic (Claude) e a OpenAI (ChatGPT), o mecanismo de transferência documentado publicamente pelo provedor para dados pessoais da UE é, na data de vigência desta Política, as Standard Contractual Clauses (Decision 2021/914). Quando o provedor adicionalmente se autocertifica no âmbito do EU-US Data Privacy Framework, essa certificação também pode ser invocada — o Usuário deve verificar o status atual do provedor na lista oficial do DPF (dataprivacyframework.gov) antes de invocá-la. Nós não invocamos o “consentimento explícito” do Art. 49(1)(a) como salvaguarda de rotina, em linha com as Diretrizes 2/2018 do EDPB.
Functional Software GmbH (Sentry) Subprocessador — monitoramento de erros Sentry região da UE — Frankfurt, Alemanha (ingest.de.sentry.io) Receber relatórios de erro higienizados e traces de desempenho agregados (sem dados de CRM, sem cabeçalhos de autenticação, sem corpos de requisição — ver Seção 4.3) DPA do Sentry aceito por meio do painel Legal & Compliance do Sentry. O acesso da empresa-mãe (Functional Software, Inc., EUA) é regido pela certificação EU-US Data Privacy Framework e pelas SCCs (2021).
Hetzner Online GmbH (hospedagem em nuvem) Subprocessador — infraestrutura Nuremberg, Alemanha (UE) Operar os servidores virtuais, o armazenamento em bloco e a rede do Software Subprocessador no âmbito do framework padrão Auftragsverarbeitungsvertrag (AVV) da Hetzner; os data centers usados pelo Software estão localizados dentro da União Europeia — sem transferência para fora do EEE
Autoridades competentes Destinatário legal Espanha / UE Cumprir solicitações legais válidas O mínimo necessário para atender à solicitação

Uma lista completa e atualizada de subprocessadores é mantida como parte do Contrato de Processamento de Dados (DPA) e pode ser solicitada em [email protected].

Nós nunca vendemos dados pessoais. Não compartilhamos dados com terceiros de marketing, publicidade ou análise.

9.1 Direito de oposição a novos subprocessadores

Quando contratarmos um novo subprocessador que processe dados pessoais em nome de um controlador (Seção 3.2), notificaremos os Usuários afetados com pelo menos 30 dias de antecedência. Os Usuários podem se opor à mudança por escrito dentro desse prazo; se as objeções não puderem ser resolvidas, o Usuário pode rescindir o acordo de processamento pertinente.

10. Transferências Internacionais de Dados

A própria infraestrutura do Software (servidores de aplicação, banco de dados, monitoramento de erros) está hospedada dentro do Espaço Econômico Europeu (EEE): servidores de aplicação e banco de dados na Hetzner (Nuremberg, Alemanha) e monitoramento de erros na região da UE do Sentry (Frankfurt, Alemanha). Não armazenamos dados de CRM em repouso em nenhum local.

A principal transferência de dados pessoais para fora do EEE que pode ocorrer em conexão com o Software é a transferência ulterior de dados de CRM ao assistente de IA que o Usuário autorizou (por exemplo, Claude.ai, ChatGPT), que pode estar localizado nos Estados Unidos ou em outro lugar. Essa transferência ocorre mediante instrução documentada do Usuário — materializada quando o Usuário autoriza um assistente específico por meio do fluxo OAuth do Software. Conforme estabelecido no DPA, a organização do Usuário atua como exportadora de dados para essa transferência ulterior e é responsável, nos termos do Capítulo V do GDPR, por garantir um mecanismo de transferência apropriado com o assistente escolhido.

Para essa transferência ulterior, aplicam-se as seguintes salvaguardas, em ordem de aplicabilidade:

Nós não invocamos as derrogações do Art. 49 do GDPR (incluindo o “consentimento explícito” do Art. 49(1)(a)) como salvaguarda de rotina para essas transferências. Conforme as Diretrizes 2/2018 do EDPB, essas derrogações são excepcionais e não apropriadas para transferências que sejam repetitivas ou sistemáticas, o que as transferências do Software são em uso normal.

Ao autorizar um assistente fora do EEE, o Usuário aceita que suas solicitações e os dados de CRM correspondentes serão processados por esse assistente em sua jurisdição. Não temos controle sobre como o assistente processa ou retém essas informações; recomendamos que o Usuário consulte a própria política de privacidade de cada assistente.

11. Seus Direitos (GDPR)

Como titular dos dados, você tem os seguintes direitos:

Se o fornecimento de dados é obrigatório: Os dados descritos na Seção 4 são estritamente necessários para operar o Software. Se o Usuário não desejar que seus dados sejam processados, não deverá instalar o Software. Não há obrigação contratual ou legal de fornecer esses dados; a única consequência da recusa é que o Software não pode funcionar.

Para exercer qualquer direito, envie uma solicitação para [email protected] com a linha de assunto “MCP Bridge — Privacy Request” e uma descrição razoável de sua solicitação. Respondemos no prazo de 30 dias corridos.

Você também tem o direito de apresentar uma reclamação à Agência Espanhola de Proteção de Dados (AEPD) em https://www.aepd.es, ou à autoridade supervisora de seu país de residência na UE.

12. Medidas de Segurança

Implementamos medidas técnicas e organizacionais apropriadas ao risco, incluindo:

13. Notificação de Violação de Dados Pessoais

Na hipótese de uma violação de dados pessoais suscetível de resultar em risco aos direitos e liberdades de pessoas físicas, iremos:

  1. Notificar a AEPD no prazo de 72 horas após tomar conhecimento da violação (Art. 33 do GDPR).
  2. Notificar os Usuários afetados sem demora injustificada quando a violação for suscetível de resultar em alto risco a seus direitos e liberdades, descrevendo a natureza da violação, as prováveis consequências e as medidas tomadas para tratá-la (Art. 34 do GDPR).
  3. Manter um registro interno de todas as violações, independentemente de exigirem ou não notificação, conforme exigido pelo Art. 33(5) do GDPR.

As notificações aos Usuários serão enviadas por meio do painel “What’s new” do Software e por email ao contato registrado no portal Bitrix24, quando disponível.

14. Alterações a Esta Política

Podemos atualizar esta Política de Privacidade periodicamente para refletir mudanças no Software, requisitos legais ou nossas práticas. Alterações substanciais serão anunciadas por meio do painel de notificações “What’s new” do Software e por email ao endereço de contato registrado no portal Bitrix24, quando disponível. A data de vigência e a versão no topo desta Política serão atualizadas em conformidade.

O uso continuado do Software após uma atualização da Política constitui aceitação da Política atualizada.

15. Contato

Para qualquer questão, solicitação ou preocupação relacionada à privacidade, entre em contato conosco em:


Last updated: 2026-06-05 Version: 1.2

Changelog

v1.2 (2026-06-05) — Revisão de reforço do GDPR (alinhamento com o DPA v1.1):

v1.1 (2026-05-21) — Adicionada a distinção Controlador/Processador, referência ao DPA, tomada de decisão automatizada do Art. 13(2)(f), dados de crianças do Art. 8, declaração de DPO, notificação de violação ao usuário do Art. 34, esclarecimento sobre identificadores pessoais pseudonimizados e direitos de oposição a subprocessadores.