# Política de privacidade · Rationale

> Como o Rationale trata dados pessoais: o que coletamos, por quê, quem processa, por quanto tempo guardamos e seus direitos.

Source: https://rationalehq.com/pt/privacy
Language: pt

# Política de Privacidade

Esta versão em vigor desde 6 de outubro de 2026 · Publicada pela primeira vez em 3 de outubro de 2026

**Tradução de cortesia.** A versão em inglês deste documento é a que prevalece. Em caso de divergência entre esta tradução e o original, vale o texto em inglês: [English](https://rationalehq.com/privacy).

Em resumo

-   O Rationale é uma ferramenta para equipes. A organização que o usa decide o que entra no seu espaço de trabalho, e nós tratamos esse conteúdo em nome dela.
-   Para operar o próprio Rationale, coletamos o que precisamos: seu endereço de e-mail para fazer seu login, registros de segurança, seus dispositivos e conexões de IA, e o que você escolhe conectar. Ferramentas conectadas, como o Jira e o GitHub, também trazem os nomes e as fotos das pessoas que aparecem nelas.
-   Não vendemos informações pessoais nem as usamos para publicidade, não usamos análises de terceiros nem cookies de rastreamento, e não usamos seu conteúdo para treinar modelos de IA.
-   Nossos servidores ficam nos Estados Unidos (DigitalOcean). Os e-mails são enviados por meio do Resend.
-   Você pode acessar, corrigir ou excluir seus dados e opor-se ao modo como os usamos ([seção 9](#rights)). Qualquer assunto sobre seus dados: [privacy@rationalehq.com](mailto:privacy@rationalehq.com).

## 1\. Quem somos

O Rationale (rationalehq.com) é um serviço da **Inside My Tranquility, Lda.**, uma sociedade por quotas (sociedade de responsabilidade limitada) com sede na Estrada Comandante Camacho de Freitas, n.º 779, São Roque, 9020-154 Funchal, Madeira, Portugal, matriculada na Conservatória do Registo Comercial do Funchal sob o número único de matrícula e de identificação de pessoa coletiva (NIPC) 519 295 145, com o capital social de €5.000,00 ("nós").

Escreva para [privacy@rationalehq.com](mailto:privacy@rationalehq.com) sobre dados pessoais, ou para [support@rationalehq.com](mailto:support@rationalehq.com) para qualquer outro assunto, ou por correio para o endereço acima. Não somos obrigados a designar um encarregado de proteção de dados e não designamos nenhum. A pessoa responsável pelas informações pessoais na Inside My Tranquility, Lda., inclusive para os fins da PIPEDA do Canadá e da lei de Quebec Act respecting the protection of personal information in the private sector, é o gerente (administrador) da sociedade, que pode ser contatado em [privacy@rationalehq.com](mailto:privacy@rationalehq.com).

## 2\. Dois papéis: o conteúdo da sua organização e os nossos próprios registros

-   **Conteúdo do espaço de trabalho.** A organização que usa o Rationale (o "cliente"; o programa que você instala no computador é chamado aqui de "cliente Rationale") controla o conteúdo do seu espaço de trabalho: decisões e seus motivos, tarefas, handoffs (passagens de trabalho entre pessoas), notas que os membros compartilham com a equipe, resumos, os títulos das sessões de trabalho capturadas e o que ela traz por meio de conectores como o Jira. Tratamos esse conteúdo apenas para prestar o serviço ao cliente, seguindo suas instruções, nossos [Termos de Tratamento de Dados](https://rationalehq.com/pt/terms#data-processing) e, para as leis de privacidade estaduais dos EUA, nossos [Termos de Privacidade Estaduais dos EUA](https://rationalehq.com/pt/terms#us-privacy). Se você quiser ver, corrigir ou excluir conteúdo de um espaço de trabalho, peça aos proprietários desse espaço de trabalho; nós os ajudamos a responder a você.
-   **Dados de conta e de serviço.** Para os dados de que precisamos para operar o próprio Rationale (contas, login, segurança, e-mails e suporte), nós decidimos como são usados, como controlador (responsável pelo tratamento). Esta política explica esses dados em detalhe, e também o que fazemos com o conteúdo do espaço de trabalho.

## 3\. O que coletamos, por quê e por quanto tempo

Dados

Por que usamos

Base legal (UE/Reino Unido)

Por quanto tempo mantemos

**Conta:** seu endereço de e-mail, quando você fez login pela última vez, seus espaços de trabalho e sua função. Você nos fornece, ou a pessoa que convidou você fornece, ou nós a abrimos quando aprovamos sua solicitação de acesso.

Para fazer seu login com um link enviado por e-mail e administrar sua participação nos espaços de trabalho.

Nosso interesse legítimo em prestar o serviço que sua organização usa (art. 6(1)(f) do RGPD, o GDPR); se você usa o Rationale por conta própria, nosso contrato com você (art. 6(1)(b)).

Enquanto você tiver uma conta. Mediante solicitação, em até 30 dias, excluímos sua conta ou, quando os registros de um espaço de trabalho ainda se referirem a você, substituímos seu endereço de e-mail por um valor genérico (placeholder); as entradas do log de auditoria que nomeiam você são mantidas pelos prazos abaixo, para fins de responsabilização. Os links de login funcionam uma única vez, por 15 minutos.

**Solicitações de acesso:** seu endereço de e-mail, o tamanho da sua equipe, quais agentes de IA, ferramenta de gestão de tarefas e serviço de hospedagem de código sua equipe usa, e se ela usa o GitHub Projects. Você nos fornece no formulário de solicitação, ou digita seu endereço no nosso site, que o envia ao aplicativo para preencher o formulário.

Para decidir se abrimos uma conta para você e para enviar por e-mail o link que faz seu login quando ela estiver aberta. Sem o seu endereço, para contar quais ferramentas as equipes usam e decidir o que passar a suportar em seguida.

Providências que você solicita antes de usar o serviço (art. 6(1)(b) do RGPD); para as contagens, nosso interesse legítimo em desenvolver o que as equipes usam (art. 6(1)(f)).

Até decidirmos, no máximo 90 dias. Se abrirmos sua conta, ela é mantida como acima, e é excluída se ninguém fizer login nela em 90 dias; o link desse e-mail funciona uma única vez, por 7 dias. 30 dias depois de decidirmos, a solicitação mantém apenas suas respostas, sem endereço e sem vínculo com sua conta, como contagens. A solicitação não armazena endereço IP, mas seu registro no nosso log de auditoria guarda o endereço IP de origem por 12 meses (veja Log de auditoria). Nossa equipe recebe um e-mail com seu endereço e suas respostas, que excluímos dentro dos mesmos prazos. Não enviamos nenhum e-mail sobre a solicitação, a menos que abramos sua conta.

**Suas notas privadas:** as regras que você, ou seu assistente de IA a partir das suas próprias palavras, escreve para seus assistentes seguirem (por exemplo, "responda em espanhol"), onde se aplicam, e as palavras que as definiram. Somente seus próprios assistentes as recebem.

Para entregá-las aos seus assistentes de IA quando uma sessão começa e quando eles pedem contexto ao Rationale.

Nosso interesse legítimo em prestar o serviço que sua organização usa (art. 6(1)(f) do RGPD); se você usa o Rationale por conta própria, nosso contrato com você (art. 6(1)(b)).

Enquanto você as mantiver. Uma nota arquivada permanece, oculta, como parte do seu histórico; excluir sua conta exclui todas as suas notas privadas. Uma nota que se aplicava apenas a um espaço de trabalho é excluída com esse espaço de trabalho. As notas que você compartilha com a equipe são conteúdo do espaço de trabalho (seção 2).

**Convites:** o endereço de e-mail convidado, quem convidou e a função. Fornecidos por um proprietário do espaço de trabalho.

Para enviar o e-mail de convite e permitir que a pessoa entre.

Interesse legítimo da organização, e nosso, em adicionar pessoas ao seu espaço de trabalho (art. 6(1)(f)).

O link funciona por 7 dias. Convites que ninguém aceitou são excluídos 30 dias depois de expirarem ou serem cancelados; os aceitos permanecem como registro de como você entrou, enquanto o espaço de trabalho existir. O log de auditoria guarda o registro de que o convite foi enviado (veja abaixo).

**Sessões de login:** seu endereço IP, o user agent do seu navegador e quando você fez login. Coletados automaticamente.

Para manter você conectado e proteger sua conta.

Interesse legítimo em proteger o serviço (art. 6(1)(f)).

Excluídas 30 dias após o login.

**Dispositivos e conexões de IA:** o nome do seu computador, que o cliente Rationale envia quando você faz login nele, a versão do cliente Rationale, quando e de qual endereço IP um dispositivo ou um assistente de IA conectado (MCP) foi usado pela última vez, e o nome e o endereço de retorno dos aplicativos de IA que se registram para conectar. O login de um dispositivo usa um código curto que funciona por 10 minutos.

Para permitir que o cliente Rationale e os assistentes de IA que você conecta atuem por você, e para que você possa vê-los e revogá-los.

Nosso interesse legítimo em permitir que as ferramentas que você aprova atuem por você, e em permitir que você as veja e revogue (art. 6(1)(f)).

Um dispositivo ou conexão sem uso por 90 dias deixa de funcionar; os revogados e expirados mantêm nome e datas como histórico enquanto o espaço de trabalho existir. Os códigos de login de dispositivo são excluídos um dia depois de expirarem. Os endereços IP são removidos 12 meses depois do último registro.

**Atividade do cliente Rationale:** para cada captura de uma sessão de trabalho e cada verificação de arquivo, qual membro, qual ferramenta e modelo de IA, contagens de tokens e tempos, números de turno, o repositório, a branch e os caminhos de arquivo envolvidos, e a versão do cliente Rationale. Enviados pelo cliente Rationale no seu computador.

Para vincular as decisões à tarefa certa, mostrar à equipe o que foi capturado e medir se a captura funciona.

Tratados para o cliente (conteúdo do espaço de trabalho). Para medir se a captura funciona, também usamos contagens e tempos dela, nunca conteúdo, como controlador, com base no nosso interesse legítimo em fazer o serviço funcionar (art. 6(1)(f)).

Enquanto o espaço de trabalho existir.

**Log de auditoria:** quem fez o quê e quando, incluindo os endereços de e-mail envolvidos, números de decisões, identificadores (handles) de tarefas, caminhos de arquivo mostrados a agentes e endereços IP; e eventos de conta, como logins e solicitações de links de login. Toda vez que nossa equipe consulta os dados de um espaço de trabalho no nosso painel administrativo, isso é registrado no log desse espaço de trabalho.

Para que os proprietários do espaço de trabalho possam ver quem fez o quê (incluindo as consultas da nossa equipe), e para proteger o serviço.

Interesse legítimo em responsabilização (accountability) e segurança (art. 6(1)(f)).

Eventos de um espaço de trabalho: enquanto o espaço de trabalho existir. Eventos de conta sem espaço de trabalho: 24 meses. Os endereços IP são removidos após 12 meses.

**Conector do Jira:** seu ID de conta Atlassian e nome de exibição, os tokens de acesso e de atualização (refresh) que a Atlassian emite para o Rationale, e quais projetos do Jira sua conta pode navegar (seus IDs, chaves e nomes). Recebidos da Atlassian quando um proprietário conecta o Jira ou você vincula sua conta Atlassian.

Para mostrar a você e aos seus agentes de IA apenas o que sua própria conta do Jira pode ver. Veja a [seção 4](#jira).

Tratados para o cliente (conteúdo do espaço de trabalho); informar os IDs de conta à Atlassian é nosso interesse legítimo e uma obrigação sob os termos para desenvolvedores da Atlassian (art. 6(1)(f)).

Até que você desvincule sua conta, seja removido do espaço de trabalho, o espaço de trabalho desative o conector ou a Atlassian nos informe que a conta foi encerrada; tudo é excluído nesse momento. Se a Atlassian deixar de aceitar o vínculo, os tokens são excluídos imediatamente e o restante é excluído 90 dias depois, a menos que você vincule novamente.

**Conector do GitHub:** seu ID de usuário e nome de usuário do GitHub (e, para os pull requests dos repositórios que um espaço de trabalho acompanha, o ID de usuário e o nome de usuário do GitHub da pessoa que abriu cada um), os tokens de acesso e de atualização que o GitHub emite para o Rationale por você, e quais repositórios da instalação do espaço de trabalho sua conta pode acessar (seus IDs e nomes). Recebidos do GitHub quando um proprietário instala o GitHub App do Rationale ou você vincula sua conta do GitHub.

Para mostrar a você e aos seus agentes de IA apenas o que sua própria conta do GitHub pode ver. Veja a [seção 4](#github).

Tratados para o cliente (conteúdo do espaço de trabalho).

Até que você desvincule sua conta, seja removido do espaço de trabalho, ou o espaço de trabalho desative o conector ou desinstale o app no GitHub; tudo é excluído nesse momento. Se o GitHub deixar de aceitar o vínculo, os tokens são excluídos imediatamente e o restante é excluído 90 dias depois, a menos que você vincule novamente.

**Pessoas nas fontes de um espaço de trabalho:** para cada pessoa a quem um ticket do Jira trazido para o Rationale está atribuído ou que o relatou, seu ID de conta Atlassian, nome de exibição, foto de perfil e, quando o perfil no Jira o mostra, endereço de e-mail; para cada pessoa em um pull request que o Rationale mantém (quem o abriu, revisou, foi convidado a revisar ou escreveu nas suas threads e na sua conversa), para o primeiro responsável (assignee) e o autor de cada issue do GitHub trazida, e para a pessoa que abriu cada pull request aberto, seu ID de usuário do GitHub, nome de usuário, nome público de perfil, foto de perfil e, quando o tornou público, endereço de e-mail do perfil; os projetos do Jira e repositórios em que foram vistas; e quais dessas contas são a mesma pessoa, com as sugestões de que podem ser (o motivo, e quem as confirmou ou recusou). Recebidos da Atlassian e do GitHub com os tickets e pull requests, ou consultados pelo ID de conta.

Para mostrar quem está trabalhando em quê: um membro pelo seu endereço de e-mail e foto, qualquer outra pessoa pelo nome e foto que a fonte fornece, marcada como fora do Rationale, e somente para membros cuja própria conta vinculada pode ver onde essa pessoa aparece. Os endereços de e-mail do Jira ou do GitHub são usados apenas para sugerir que contas são uma mesma pessoa e para permitir que os proprietários do espaço de trabalho convidem essa pessoa. Veja a [seção 4](#people).

Tratados para o cliente (conteúdo do espaço de trabalho); o envio dos IDs de conta Atlassian à Atlassian, como acima (art. 6(1)(f)).

Enquanto uma fonte continuar a mostrá-las: excluídos 90 dias depois de um ticket ou pull request as ter mostrado pela última vez (a menos que sejam um membro que vinculou essa conta), imediatamente quando o espaço de trabalho desativa o conector ou a Atlassian nos informa que a conta foi encerrada, e mediante pedido de exclusão. Tickets, issues e pull requests mantêm os IDs de conta das pessoas neles enquanto forem mantidos, e um pull request mantido guarda os nomes de usuário das suas threads de revisão e comentários (criptografados).

**E-mails que você nos envia** (support@, privacy@): seu endereço e sua mensagem.

Para responder a você e para tratar solicitações sobre seus direitos.

Nosso interesse legítimo em responder a quem nos escreve (art. 6(1)(f)); para solicitações sobre seus direitos, nossa obrigação legal de respondê-las e demonstrar que o fizemos (art. 6(1)(c)).

Pelo tempo necessário para responder a você. As solicitações sobre seus direitos e nossas respostas são mantidas por 3 anos para demonstrar que as tratamos, sem os dados que enviamos.

**Aceitação dos Termos:** quem aceitou qual versão dos nossos Termos de Serviço, para qual espaço de trabalho, quando, e se pela organização (um proprietário) ou como membro que entrou por convite; seu registro no nosso log de auditoria guarda o endereço IP de origem.

Para demonstrar que a organização aceitou os Termos e que cada pessoa que entrou concordou em usar o Rationale sob eles.

Execução do contrato (art. 6(1)(b)); nosso interesse legítimo em poder prová-lo (art. 6(1)(f)).

Enquanto o espaço de trabalho existir; excluída com ele. Os endereços IP no log de auditoria são removidos após 12 meses.

**E-mail de resumo de segunda-feira:** uma vez por semana, um e-mail para cada membro que já fez login pelo menos uma vez com o que mudou no seu espaço de trabalho, apenas como contagens e links (novas decisões por área, decisões substituídas, revisões aguardando uma pessoa, pull requests mesclados com decisões, a caixa de entrada); nunca o texto de uma decisão. Nada é enviado quando nada mudou. Cada e-mail deixa um evento de auditoria com essas contagens.

Para manter os membros informados do que sua equipe decidiu sem ler todo o espaço de trabalho.

Interesse legítimo em tornar o serviço útil para a equipe (art. 6(1)(f)). Você o desativa com um clique em Settings → Members, e o link para isso está em todos os e-mails.

Enquanto sua conta existir e o resumo estiver ativado; o evento de auditoria, enquanto o espaço de trabalho existir.

**Logs do servidor:** quando você visita nosso site ou usa o aplicativo: endereço IP, user agent do navegador, horário, o endereço solicitado (com seus parâmetros de consulta) e a resposta; o log do site também registra a página que levou a ele (o referrer). O texto das decisões e tarefas que você envia é filtrado do log do nosso aplicativo. Os termos de busca e a parte secreta dos links de login e de convite nunca trafegam em endereços web, então nenhum log os registra (os links de convite enviados antes de 3 de outubro de 2026, que expiram até 10 de outubro, ainda trafegam). Dois códigos de curta duração podem aparecer em um endereço registrado: um código de login de dispositivo (funciona por 10 minutos, e somente para um membro conectado) e o código que a Atlassian ou o GitHub devolve quando um espaço de trabalho conecta o Jira ou o GitHub ou um membro vincula uma conta (usado imediatamente, e somente com o segredo do nosso próprio aplicativo), com o número da instalação do GitHub. Contadores por endereço IP limitam abusos.

Para operar o serviço, encontrar falhas e impedir abusos.

Interesse legítimo em operar e proteger o serviço (art. 6(1)(f)).

Os logs são limitados a 10 MB por contêiner e sobrescritos à medida que enchem; os logs das últimas cinco versões (releases) são mantidos até que versões mais novas os substituam. Os contadores de limite de taxa são removidos em cerca de um dia. As tarefas em segundo plano que falharam, cujos detalhes podem nomear uma pessoa, são excluídas após 30 dias.

Você precisa fornecer um endereço de e-mail para ter uma conta; todo o resto é opcional ou coletado conforme você usa o serviço. Não pedimos dados sensíveis (como saúde, crenças ou origem étnica) e pedimos que você não os registre. Itens movidos para uma lixeira ou desativados permanecem até que o espaço de trabalho seja excluído. Os dados que excluímos saem dos backups do nosso banco de dados em 7 dias; logs e e-mails seguem os prazos acima.

### Conteúdo do espaço de trabalho

As decisões (a pergunta, a escolha, os motivos, as opções descartadas, citações curtas da conversa em que foram decididas e as palavras que uma pessoa usou para confirmar uma delas), notas, tarefas, handoffs, resumos e títulos de sessão são armazenados criptografados. Nomes e descrições de espaços de trabalho e projetos, nomes de repositórios e branches, caminhos de arquivo e chaves do Jira são armazenados como estão, sem criptografia. As decisões são capturadas pelo cliente Rationale nos próprios computadores dos membros, usando a própria ferramenta de IA de cada membro (por exemplo, Claude Code). A conversa em si nunca chega aos nossos servidores: o cliente Rationale envia apenas o que extrai (decisões, citações curtas, resumos, tópicos e títulos de sessão) e a atividade do cliente Rationale listada acima. O conteúdo do espaço de trabalho também vai para as próprias ferramentas de IA dos membros. O cliente Rationale entrega ao agente de IA de um membro as decisões que se aplicam ao trabalho que ele está fazendo. Cerca de uma vez por dia por projeto, o cliente Rationale faz a própria ferramenta de IA de um membro (Claude Code ou Codex) escrever o resumo do projeto a partir das decisões e handoffs compartilhados do espaço de trabalho, incluindo o endereço de e-mail de quem tomou cada decisão. Um assistente de IA que um membro conecta ao Rationale (MCP) lê o conteúdo do espaço de trabalho para o membro. Cada provedor de IA (por exemplo, Anthropic ou OpenAI) recebe esse conteúdo sob o próprio contrato do membro ou do cliente com ele, não o nosso, e esse contrato determina se o provedor pode mantê-lo ou treinar com ele. O conteúdo do espaço de trabalho é mantido enquanto o espaço de trabalho existir e excluído quando o cliente pedir (veja nossos [Termos](https://rationalehq.com/pt/terms#termination)).

### Controles de automação

Os proprietários do espaço de trabalho escolhem separadamente o contexto automático, a captura de decisões e a criação de tarefas no Rationale para cada projeto. O contexto automático começa ativado. Em projetos novos, a captura e a criação automática de tarefas começam desativadas; os projetos existentes que já listavam repositórios mantêm sua configuração de captura. Um membro pode pausar a captura automática só para si em um projeto. Esses controles não dão acesso a outro projeto nem a outra fonte, e os pedidos explícitos de consulta ou registro continuam disponíveis.

Desativar ou pausar a captura interrompe novos registros automáticos de decisões e resumos automáticos de sessões. Com o cliente Rationale 0.11.0 ou posterior, a captura em segundo plano após ativação ou retomada usa apenas novos turnos de conversa, inclusive como contexto de turnos anteriores; não importa os turnos do período em que esteve desativada ou pausada. Os registros existentes continuam sujeitos aos prazos de retenção acima. Com o contexto automático ativado, um hook pode enviar até três referências de tickets ou pull requests de um repositório listado, nunca a mensagem completa; trabalho ausente de uma fonte conectada é importado por um processo em segundo plano com as permissões existentes do membro. As tarefas automáticas registram trabalho concreto já acordado ou atribuído; não atribuem pessoas nem autorizam trabalho novo, escritas em ferramentas de acompanhamento ou implantações.

Guardamos as configurações do projeto, as datas de pausa e retomada de cada membro e quem as alterou e quando, para aplicar essas escolhas e prestar contas. As configurações não são criptografadas e ficam enquanto o espaço de trabalho existir; as preferências de pausa de uma pessoa são incluídas na exportação e removidas ao sair do espaço de trabalho ou apagar sua conta. Os comprovantes locais de captura contêm apenas números de decisões e contagens, expiram após 24 horas e são mostrados ao agente do membro separadamente das chamadas MCP. Os registros automáticos são inferidos até que uma ação humana registrada os confirme.

## 4\. Jira e outros conectores

Quando um proprietário do espaço de trabalho conecta o Jira e quando você vincula sua própria conta Atlassian, o Rationale recebe da Atlassian, por meio do OAuth da Atlassian, seu perfil do Jira, do qual mantém seu ID de conta Atlassian e nome de exibição (e, se você também aparecer em tickets que ele mantém, o que [Pessoas](#people) descreve), e tokens que permitem ao Rationale ler o Jira por você dentro das permissões que você aprovou (ver issues e perfis de usuário do Jira, gerenciar os webhooks que o Rationale registra e permanecer conectado enquanto você está ausente). Com o seu próprio token, o Rationale pergunta à Atlassian quais projetos do Jira sua conta pode navegar quando você vincula e a cada cerca de 6 horas, e mantém seus IDs, chaves e nomes. Nomes, nomes de exibição e tokens são criptografados.

O Rationale nunca recebe sua senha da Atlassian e não cria nem edita issues, projetos ou configurações no Jira; a única coisa que ele pode criar lá são webhooks que o informam sobre alterações. Um proprietário do espaço de trabalho escolhe quais projetos do Jira um projeto do Rationale acompanha; nada é copiado até que um membro peça um ticket pela sua chave, e então o Rationale mantém o épico desse ticket e os tickets e subtarefas do épico, e os mantém atualizados. Para cada um que mantém, guarda, sem criptografia, a chave, o ID, o link, o status, o tipo de issue, quando o Jira o alterou pela última vez e os IDs de conta Atlassian do seu responsável (assignee) e do seu relator (reporter) (cujos nomes de exibição e fotos são mantidos com [Pessoas](#people)); e, se o proprietário escolheu conteúdo, seu título e descrição, criptografados. Um membro vê o título e a descrição de um ticket somente se sua própria conta do Jira puder ver o projeto do Jira dele. Os IDs de conta do responsável e do relator são apagados quando o espaço de trabalho desativa o conector ou a Atlassian nos informa que a conta foi encerrada; o restante é conteúdo do espaço de trabalho. Os outros membros do espaço de trabalho veem quais projetos do Jira a conta de cada membro pode ver, e o nome de um projeto somente se sua própria conta puder vê-lo.

Uma vez por semana (ou com a frequência que a Atlassian pedir), o Rationale envia à Atlassian os IDs de conta Atlassian que armazena para cada site do Jira conectado, tanto de membros vinculados quanto de responsáveis por tickets, conforme a Atlassian exige, para que a Atlassian possa nos informar quais contas foram encerradas (nós as excluímos) ou alteradas (buscamos o nome novamente). Você pode revogar o Rationale a qualquer momento na sua conta Atlassian (Profile → Connected apps) ou desvinculá-lo no Rationale (Settings → Connectors → Jira).

**O Rationale, e não a Atlassian, é responsável pelos dados pessoais que o Rationale coleta e trata por meio do seu conector do Jira.** O tratamento dos seus dados pela própria Atlassian é descrito na política de privacidade da Atlassian.

**GitHub.** Um proprietário do espaço de trabalho instala o GitHub App do Rationale na sua organização ou conta e escolhe, no GitHub, quais repositórios ele pode ler. O app lê metadados dos repositórios, pull requests, checks, status de commits e, quando uma organização o aprova, issues. Ele escreve uma única coisa no GitHub, e somente depois que a organização lhe concede permissão para escrever em pull requests: um comentário em um pull request nomeando as decisões registradas no espaço de trabalho que regem os arquivos que ele altera (a pergunta de cada uma e o que foi escolhido, com um link; nunca uma decisão mantida privada), editado no lugar conforme esse conjunto muda. Sem essa permissão, não escreve nada. Não armazena código: para descobrir quais linhas um pull request aberto altera, lê as alterações do pull request e guarda apenas os números das linhas. Atua como ele mesmo, com tokens de curta duração que o Rationale não armazena; os nomes dos repositórios que ele pode ler são mantidos, sem criptografia, como os nomes de repositórios que as sessões informam. Quando você vincula sua conta do GitHub, o Rationale recebe seu ID de usuário e nome de usuário do GitHub (o nome de usuário é criptografado) e tokens que expiram após 8 horas e podem ser renovados por 6 meses; com o seu próprio token, ele pergunta ao GitHub quais repositórios da instalação você pode acessar, quando você vincula e a cada cerca de 6 horas. Os outros membros do espaço de trabalho veem quais repositórios a conta de cada membro pode acessar.

Para os repositórios que os projetos de um espaço de trabalho listam, o Rationale lê os pull requests: número, estado, branches, último commit, o ID de usuário do GitHub da pessoa que o abriu, se as revisões o aprovaram ou pediram alterações e quantas threads de revisão estão sem resolução, se seus checks passam, e os caminhos dos arquivos que ele altera (nunca as alterações em si), além das chaves do Jira e dos identificadores de tarefas que ele menciona. Seu título, sua descrição e o nome de usuário do seu autor e, enquanto estiver aberto, suas threads de revisão sem resolução (o arquivo e a linha, o primeiro comentário e a resposta mais recente, até 10 threads), o parecer mais recente de cada revisor, as pessoas convidadas a revisá-lo que ainda não o fizeram (equipes convidadas a revisar não são mantidas) e seus últimos 10 comentários de conversa feitos por pessoas (excluídos os bots), com os IDs de usuário e nomes de usuário do GitHub de quem os escreveu, são mantidos, criptografados, somente enquanto ele estiver vinculado a uma tarefa ou decisões tiverem sido capturadas na sua branch, e são mostrados apenas a membros cuja própria conta do GitHub pode ver o repositório. Para os pull requests abertos, o Rationale também guarda os números das linhas que cada um altera, por arquivo (não as alterações), para avisar duas pessoas quando seus pull requests abertos alteram as mesmas linhas ou os mesmos arquivos; esse aviso, e a resposta que um membro dá a ele (na web, ou por meio do seu agente com suas próprias palavras, que são criptografadas), é mantido enquanto ambos os pull requests estiverem abertos. Um pull request vinculado a nada é descartado 30 dias depois de ser fechado; tudo é excluído quando o espaço de trabalho desativa o conector ou o app perde o repositório. Você pode revogar o Rationale a qualquer momento no GitHub (Settings → Applications → Authorized GitHub Apps) ou desvinculá-lo no Rationale (Settings → Connectors → GitHub); um proprietário da organização desinstala o app nas configurações da organização, e o Rationale então exclui todos os vínculos com essa instalação.

Para as issues, depois que a organização aprova a permissão do Rationale para lê-las, o Rationale lê uma issue somente quando o trabalho nela começa: um membro ou seu agente a solicita, em um repositório que o projeto de um espaço de trabalho lista. Ele então lê a issue com sua issue principal (parent) e suas sub-issues nos repositórios que esse projeto lista, e as acompanha: node ID, número, estado e motivo do fechamento, tipo de issue, issue principal, quando foi alterada pela última vez, e os IDs de usuário do GitHub do seu primeiro responsável e do seu autor. Seu título e sua descrição (até 4.000 caracteres) são mantidos, criptografados, e mostrados apenas a membros cuja própria conta do GitHub pode ver o repositório. Issues que ninguém solicitou nunca são importadas. Uma issue sai das listas do Rationale quando o GitHub deixa de retorná-la ou quando ela sai do trabalho trazido (seu histórico permanece), e tudo é excluído quando o espaço de trabalho desativa o conector.

**Pessoas.** Para que o trabalho tenha nomes, o Rationale mantém as pessoas que seus conectores encontram: a pessoa a quem cada ticket do Jira trazido está atribuído e a pessoa que o relatou (ID de conta Atlassian, nome de exibição e foto de perfil), o primeiro responsável e o autor de cada issue do GitHub trazida, as pessoas nos pull requests que ele mantém (quem o abriu, revisou ou foi convidado a revisar, e quem escreveu nele) e a pessoa que abriu cada pull request aberto enquanto ele estiver aberto (ID de usuário do GitHub, nome de usuário, nome público de perfil e foto de perfil), cada uma com os projetos do Jira e repositórios em que foi vista. Quando o Jira ou o GitHub mostra o endereço de e-mail de uma pessoa (somente se o perfil dela o mostrar lá), o Rationale o mantém, criptografado, para sugerir que suas contas são uma mesma pessoa (o mesmo endereço no Jira e no GitHub, ou o endereço de login de um membro) e para que um proprietário do espaço de trabalho possa convidá-la; ele é mostrado apenas aos proprietários, no convite que eles confirmam, nunca aos outros membros. Contas em fontes diferentes tornam-se uma só pessoa quando um membro as vincula como suas, ou quando a pessoa em questão ou um proprietário do espaço de trabalho confirma uma sugestão. As sugestões vêm de regras sobre dados que o Rationale já possui (alguém que abre repetidamente pull requests para os tickets de uma mesma pessoa, nomes que coincidem, o mesmo endereço de e-mail) ou do agente de IA de um membro, com as palavras desse membro quando ele as deu; cada uma diz o motivo, e uma sugestão recusada nunca é sugerida de novo. Os IDs de conta são mantidos sem criptografia; nomes, nomes de usuário, endereços de e-mail e fotos são criptografados. As fotos de perfil são copiadas de onde a Atlassian ou o GitHub as serve para o nosso banco de dados e mostradas a partir de app.rationalehq.com, nunca carregadas da Atlassian ou do GitHub no seu navegador, de modo que essas empresas não veem quem as visualiza; uma foto é buscada de novo quando a fonte fornece uma nova e, no máximo, semanalmente enquanto a fonte continuar a mostrar a pessoa. As próprias contas vinculadas de um membro são mostradas como esse membro. Qualquer outra pessoa é nomeada apenas para membros cuja própria conta do Jira ou do GitHub pode ver um ticket, issue ou pull request em que ela aparece; para todos os demais, ela é "alguém fora do Rationale". Quem alguém é nunca altera o que um membro pode ver. Nomes, endereços de e-mail e fotos são excluídos 90 dias depois que uma fonte mostrou a pessoa pela última vez, quando o espaço de trabalho desativa o conector, quando a Atlassian nos informa que a conta foi encerrada, ou mediante pedido de exclusão (uma foto que a fonte não tem mais é excluída na próxima busca); os IDs de conta Atlassian são informados à Atlassian conforme descrito acima, e um nome ou foto alterado é buscado de novo. Os membros veem a lista de pessoas em Settings → People. Se você não é membro e aparece no Jira ou no GitHub de um espaço de trabalho, a organização desse espaço de trabalho decide esse tratamento: escreva para nós e repassamos sua solicitação aos proprietários dele e os ajudamos a respondê-la.

**Registros privados.** Você pode manter só para você uma decisão, um handoff, uma tarefa que você criou no Rationale (com suas subtarefas) ou uma das suas sessões de agente (com o que foi capturado dela), com um clique na página dela, ou pedindo ao seu assistente de IA com suas próprias palavras (ele as registra junto com a alteração). As tarefas que espelham o Jira seguem quem pode vê-las no Jira. Um registro privado chega somente a você e aos seus próprios assistentes: os outros membros do espaço de trabalho, incluídos seus proprietários, e os resumos e tópicos que todos leem não o veem nem sabem que ele existe; o log de auditoria do espaço de trabalho guarda o evento de que ele foi tornado privado (IDs e datas, não seu conteúdo), e o mostra a ninguém além de você. Uma cópia do conteúdo de um espaço de trabalho feita para o seu cliente deixa de fora os registros privados, assim como deixa de fora as notas privadas; uma cópia dos seus próprios dados inclui os seus. Eles são excluídos com o espaço de trabalho, como tudo o mais nele.

## 5\. O que não fazemos

-   Não vendemos informações pessoais e não as "compartilhamos" para publicidade comportamental em contextos cruzados.
-   Não exibimos anúncios e não usamos análises de terceiros, pixels de rastreamento nem cookies de terceiros.
-   Não usamos seu conteúdo para treinar modelos de IA, e os servidores do Rationale não executam nenhum modelo de IA sobre ele. Se um provedor de IA que os membros usam pode treinar com o que recebe depende dos termos desse provedor e das configurações da conta do membro.
-   Não tomamos decisões sobre você baseadas exclusivamente em tratamento automatizado que produzam efeitos jurídicos ou efeitos igualmente significativos.

## 6\. Quem recebe dados pessoais

Usamos estes prestadores de serviços (suboperadores, os subcontratantes ulteriores do RGPD), cada um sob um contrato de tratamento de dados por escrito:

Prestador

Para quê

Onde

DigitalOcean, LLC

Servidores, banco de dados e backups

Estados Unidos (região de Nova York)

Resend (Plus Five Five, Inc.)

Envio de e-mails de login, convite, acesso e resumo de segunda-feira; recebimento de e-mails enviados aos nossos endereços

Estados Unidos e União Europeia

Outros que recebem dados:

-   **Atlassian**, quando um espaço de trabalho usa o conector do Jira, conforme descrito na [seção 4](#jira).
-   **GitHub**, quando um espaço de trabalho usa o conector do GitHub, conforme descrito na [seção 4](#github).
-   **Seu espaço de trabalho.** Os proprietários de um espaço de trabalho veem os endereços de e-mail, funções, atividade e endereços IP dos seus membros no seu log de auditoria; os membros veem os endereços de e-mail uns dos outros e quais projetos do Jira e repositórios do GitHub a conta de cada membro pode ver.
-   **GitHub, Inc.** hospeda o cliente Rationale para download. Os downloads e as atualizações automáticas do cliente Rationale são obtidos do GitHub, que recebe essas requisições sob a declaração de privacidade do GitHub; contamos os downloads por dia e não armazenamos nenhum endereço IP com eles.
-   **Provedores de IA que os membros usam**: as ferramentas de IA que os membros executam ou conectam (como Claude Code, Codex ou um assistente MCP) recebem o conteúdo do espaço de trabalho descrito em [Conteúdo do espaço de trabalho](#workspace-content), sob o contrato do membro ou do cliente com o seu provedor.
-   **Autoridades**, somente quando a lei exigir e depois de verificarmos que a solicitação é válida; informamos o cliente, a menos que a lei proíba.
-   **Um comprador ou sucessor**, se a empresa ou o serviço for vendido ou incorporado; esta política continuaria a proteger os dados, e avisaríamos você antes.

## 7\. Transferências internacionais

Nossos servidores e banco de dados ficam nos Estados Unidos. Estamos estabelecidos em Portugal, portanto essas transferências são feitas sob o RGPD, onde quer que você esteja. Para a DigitalOcean, LLC, elas se baseiam na sua certificação no EU-U.S. Data Privacy Framework, na sua UK Extension e no Swiss-U.S. Data Privacy Framework (uma decisão de adequação, art. 45 do RGPD) e, se isso deixar de se aplicar, nas Cláusulas Contratuais Padrão da Comissão Europeia (Standard Contractual Clauses) do seu contrato de tratamento de dados (art. 46(2)(c)). Para o Resend (Plus Five Five, Inc.), elas se baseiam nas Cláusulas Contratuais Padrão do seu contrato de tratamento de dados, que se aplicam sempre (art. 46(2)(c)), e na sua certificação no EU-U.S. Data Privacy Framework e na sua UK Extension. Escreva para nós para obter uma cópia das cláusulas. Se você está no Canadá, incluindo Quebec: suas informações pessoais são tratadas e armazenadas nos Estados Unidos e podem ser acessíveis aos tribunais, às autoridades policiais e às autoridades de segurança nacional desse país.

## 8\. Como protegemos os dados

-   As conexões com o Rationale usam HTTPS, e os e-mails que enviamos saem por uma conexão criptografada para o nosso provedor de e-mail.
-   O texto de decisões, notas, tarefas, handoffs, resumos e títulos de sessão, os tokens de conectores, os nomes, endereços de e-mail e fotos que o Jira e o GitHub fornecem para pessoas e os nomes de usuário do GitHub são criptografados no nosso banco de dados com chaves mantidas separadas dele. Identificadores como nomes e descrições de espaços de trabalho e projetos e nomes de repositórios, branches e arquivos não são.
-   Somente a nossa equipe opera o serviço. Nosso painel administrativo foi construído para nunca ler nem descriptografar conteúdo, e cada consulta da nossa equipe aos dados de um espaço de trabalho nele é escrita no log de auditoria desse espaço de trabalho. A abertura de um console de produção, que pode fazê-lo, é registrada no nosso próprio log de auditoria e feita apenas para o suporte que você solicita ou para tratar um incidente.
-   Se um incidente de segurança afetar dados pessoais, informamos os clientes afetados sem demora injustificada (em até 48 horas, como dizem nossos Termos de Tratamento de Dados), e notificamos as autoridades e as pessoas afetadas conforme a lei exige.

## 9\. Seus direitos

**Direito de oposição: você pode opor-se a qualquer momento, por motivos relacionados à sua situação, ao tratamento baseado nos nossos interesses legítimos.** Nós então paramos, a menos que tenhamos motivos legítimos imperiosos ou precisemos dos dados para o exercício ou a defesa de direitos em processo judicial.

Onde quer que você more, você pode nos pedir uma cópia dos seus dados pessoais, a correção deles ou a exclusão deles, escrevendo para [privacy@rationalehq.com](mailto:privacy@rationalehq.com). É gratuito. Respondemos em até 30 dias (se a lei nos permitir mais tempo para uma solicitação complexa, explicamos o motivo dentro desses 30 dias). Para proteger você, podemos pedir que confirme a solicitação a partir do endereço de e-mail da sua conta. Outra pessoa pode fazer uma solicitação em seu nome se demonstrar que você a autorizou. Para conteúdo dentro de um espaço de trabalho, repassamos sua solicitação aos proprietários do espaço de trabalho e os ajudamos a respondê-la. Para reclamar sobre como tratamos seus dados, escreva para o mesmo endereço: acusamos o recebimento das reclamações em até 30 dias e informamos o que constatamos e o que fizemos.

-   **Espaço Econômico Europeu e Reino Unido.** Não oferecemos o Rationale a organizações estabelecidas no Reino Unido (veja nossos [Termos](https://rationalehq.com/pt/terms#eligibility)), mas as pessoas que lá estão podem usá-lo como membros do espaço de trabalho de um cliente. Você também tem o direito de limitar o tratamento e de receber seus dados em formato portátil. Você pode reclamar à autoridade portuguesa de proteção de dados, a Comissão Nacional de Proteção de Dados ([cnpd.pt](https://www.cnpd.pt)), à autoridade do lugar onde você mora ou trabalha, ou, no Reino Unido, ao Information Commissioner's Office ([ico.org.uk](https://ico.org.uk)). Gostaríamos de ter a oportunidade de resolver o problema primeiro.
-   **Estados Unidos.** Para o conteúdo do espaço de trabalho, somos o prestador de serviços (operador) da organização sob nossos [Termos de Privacidade Estaduais dos EUA](https://rationalehq.com/pt/terms#us-privacy): repassamos sua solicitação aos proprietários do espaço de trabalho e agimos conforme eles instruírem. Não vendemos nem compartilhamos informações pessoais, não as usamos para publicidade direcionada, e usamos informações pessoais sensíveis (como os tokens que conectam suas contas) apenas para prestar o serviço. Dependendo do seu estado, a lei pode conceder a você direitos de saber, acessar, corrigir e excluir suas informações pessoais; atendemos a essas solicitações de qualquer pessoa, e não trataremos você de forma diferente por fazê-las. Se recusarmos uma solicitação, você pode recorrer respondendo à nossa resposta; decidimos sobre o recurso em até 45 dias.
-   **Canadá.** Não oferecemos o Rationale a organizações estabelecidas em Quebec, mas as pessoas no Canadá, incluindo Quebec, podem usá-lo como membros do espaço de trabalho de um cliente. Você pode acessar e corrigir suas informações pessoais e retirar o consentimento quando nos baseamos nele, dentro dos limites legais. Se não estiver satisfeito com nossa resposta, você pode reclamar ao Office of the Privacy Commissioner of Canada ([priv.gc.ca](https://www.priv.gc.ca)) ou, em Quebec, à Commission d'accès à l'information ([cai.gouv.qc.ca](https://www.cai.gouv.qc.ca)).

## 10\. Cookies e tecnologias semelhantes

Nosso site, rationalehq.com, não define cookies e não armazena nada no seu navegador. O aplicativo, app.rationalehq.com, usa apenas o que precisa para funcionar, por isso não pede consentimento para cookies:

Nome

O que faz

Por quanto tempo

session\_id

Mantém você conectado (assinado, não legível por scripts)

30 dias

\_rationale\_session

Protege os formulários contra requisições forjadas, lembra para onde voltar depois de fazer login ou conectar o Jira ou o GitHub, e lembra o endereço de e-mail que você digitou para fazer login ou solicitar acesso, para que ele nunca vá em um endereço web (criptografado, não legível por scripts)

Até você fechar o navegador

staff\_session\_id

Faz o login da nossa equipe no painel administrativo, em admin.rationalehq.com (somente equipe)

8 horas

rationale-theme

Lembra o modo claro ou escuro se você escolher um (armazenado apenas no seu navegador, nunca enviado para nós)

Até você alterá-lo ou limpar o navegador

As fontes e os scripts são servidos pelo próprio Rationale; nenhum terceiro fica sabendo que você visitou nosso site. Como não rastreamos você entre sites, sinais do navegador como Do Not Track e Global Privacy Control não mudam nada: já fazemos o que eles pedem.

## 11\. Menores de idade

O Rationale é para o trabalho e para pessoas com 18 anos ou mais. Não é dirigido a crianças, e não coletamos conscientemente dados pessoais de ninguém com menos de 18 anos. Se você acredita que uma criança nos forneceu dados pessoais, escreva para nós e os excluiremos.

## 12\. Alterações a esta política

Publicamos cada nova versão aqui com sua data. Se uma alteração reduzir substancialmente seus direitos ou nos permitir usar dados que já possuímos de uma forma substancialmente diferente, enviamos um e-mail aos membros de todos os espaços de trabalho com pelo menos 30 dias de antecedência da sua entrada em vigor, a menos que a lei ou uma necessidade de segurança exija antes. Uma alteração que descreve uma nova funcionalidade ou uma nova exigência legal aplica-se quando é publicada, e novos prestadores de serviços são anunciados conforme dizem nossos Termos de Tratamento de Dados. As versões anteriores estão disponíveis mediante solicitação.

## 13\. Contato

Privacidade: [privacy@rationalehq.com](mailto:privacy@rationalehq.com) · Suporte: [support@rationalehq.com](mailto:support@rationalehq.com) · Correio: Inside My Tranquility, Lda., Estrada Comandante Camacho de Freitas, n.º 779, São Roque, 9020-154 Funchal, Madeira, Portugal.
