1Em resumo
O essencial, antes dos detalhes:
- No bot identificamos-te apenas pelo teu ID numérico do Telegram e pelo teu username — nunca nome e apelido, telefone, email ou foto de perfil
- Os teus conteúdos ficam na tua organização: sem venda de dados, sem publicidade, sem perfilagem comercial
- Os assistentes de IA só veem a organização em que trabalham e o fornecedor do modelo não treina os seus sistemas com os teus dados
- Quando algo é «anónimo», dizemos-te exatamente o que isso significa — antes do envio, não depois (ver 5.6 e 5.7)
- Base de dados em servidores na União Europeia, backups cifrados, exportações assinadas digitalmente
- Muitas eliminações fazes tu mesmo a partir do bot; para tudo o resto basta um email (secção 13)
2A que se aplica esta informação
Esta informação cobre duas coisas:
- O bot Tavora no Telegram — a plataforma com que crias uma organização, ligas os teus grupos e usas propostas, votações, tarefas, turnos, eventos, questionários, a Biblioteca, o Balcão, o teu espaço pessoal e os assistentes de IA
- O site tavora.net — a landing, os guias e o formulário de suporte (secção 15)
O Tavora funciona dentro do Telegram, mas não é o Telegram: é um projeto independente, não afiliado ao Telegram. O que envias através do Telegram é tratado também pelo Telegram segundo a sua própria política de privacidade.
Ler esta página não te compromete a nada: é uma informação, não um contrato. As bases jurídicas do tratamento estão na secção 7.
3Responsável pelo tratamento
O Tavora é um projeto independente em fase beta, desenvolvido e gerido pelo seu programador, que atua como responsável pelo tratamento na aceção do art. 4.º(7) RGPD. Ainda não existe uma sociedade: para qualquer questão sobre os teus dados, o ponto de contacto é este endereço:
Não foi nomeado um encarregado da proteção de dados (DPO): pela natureza e escala deste tratamento, o art. 37.º RGPD não o exige. Respondemos aos pedidos sobre dados dentro dos prazos do art. 12.º RGPD (por norma, dentro de um mês).
4O Tavora e as organizações: quem responde por quê
O Tavora é uma plataforma: as organizações que correm sobre ela são criadas e geridas por outras pessoas. Para perceber quem responde por quê, a distinção é esta:
- O Tavora é responsável pelo tratamento necessário para a plataforma funcionar: contas, infraestrutura, segurança, backups, limites antiabuso, funcionamento técnico dos assistentes de IA
- Os gestores de cada organização (fundador, admins, staff) decidem como usar as ferramentas com os próprios membros: quem admitir, que papéis e permissões dar, o que escrever na ficha de um membro (notas, advertências, reconhecimentos, etiquetas), que regras dar às IA. Nessas escolhas atuam como responsáveis autónomos pelo tratamento da sua organização, e o Tavora trata os dados por conta deles como fornecedor da plataforma
O que isto significa para ti, membro: para os conteúdos que o staff da tua organização escreve sobre ti, o primeiro interlocutor são os gestores da organização. Podes sempre escrever-nos também (secção 17): ajudamos-te a exercer os teus direitos em qualquer caso.
Os gestores são obrigados a usar as ferramentas do Tavora no respeito pela legislação de proteção de dados. Se achares que uma organização está a abusar delas, comunica-nos.
5Dados que tratamos
5.1 Dados do Telegram
Quando interages com o bot, o Telegram fornece-nos automaticamente:
- User ID do Telegram — o teu identificador numérico único
- Username do Telegram — o teu nome de utilizador público (atualiza-se sozinho se o mudares)
- Código de idioma — usado para te propor a interface na tua língua (alterável nas definições)
- Data e hora da primeira e da última interação
A isto somam-se as preferências que defines tu: fuso horário (para os lembretes), definições de notificação por organização. Se bloqueares o bot no Telegram, registamos o evento para deixarmos de te contactar; a marca limpa-se sozinha se voltares.
5.2 Organizações e pertença
- Papel em cada organização (membro, admin, fundador) e permissões personalizadas
- Departamentos e funções a que pertences e os respetivos gestores
- Pedidos de adesão, convites e respetivas aprovações
- Banimentos ao nível da organização — com User ID, autor do banimento e data
- Pedidos de transferência da propriedade de uma organização (os dois User ID envolvidos e o estado)
- Presença nos grupos Telegram ligados — ID do grupo, nome do grupo e quem lá está presente (apenas ID e username), para verificar a pertença
- Idioma de publicação escolhido pelo fundador para as mensagens nos grupos (uma definição da organização, não pessoal)
5.3 Conteúdos que crias
- Propostas e pontos da pauta: título, texto, tipo, anexos, comentários
- Votos: o teu voto associado ao teu User ID (quem pode vê-lo: secção 8)
- Tarefas: título, descrição, checklists, atribuições, notas (públicas ou privadas), lembretes, histórico de alterações
- Turnos: faixas, atribuições, pedidos de troca
- Eventos e calendário: eventos, inscrições/RSVP, lembretes
- Questionários: as tuas respostas (para o anonimato: 5.7)
- Biblioteca: os materiais carregados (documentos, capítulos, páginas) e quem os carregou
- Balcão: propostas, pedidos e denúncias enviadas aos gestores (para o anonimato: 5.6)
Para preservar a formatação que inseres (negrito, itálico, links, emojis animados do Telegram Premium) conservamos também uma versão «rich» em HTML dos conteúdos. Os emojis Premium são guardados como identificador numérico, não como imagem. Os anexos (fotos, vídeos, documentos) não são guardados nos nossos servidores: memorizamos apenas a referência (file_id) fornecida pelo Telegram — os ficheiros ficam nos servidores do Telegram.
5.4 Ficha do membro — dados que o staff insere sobre ti
O staff da tua organização pode manter uma ficha de cada membro. Pode conter:
- Notas internas do staff (não visíveis para ti nem para os outros membros)
- Advertências e sanções, com autor e data
- Reconhecimentos e etiquetas atribuídas
- Histórico: entradas/saídas, grupos em que foste visto, estatísticas de atividade (propostas, tarefas, eventos)
- Auditoria das ações do staff sobre o teu perfil (quem fez o quê e quando)
Estes conteúdos são decididos e escritos pelos gestores da organização, que respondem por eles como responsáveis autónomos (secção 4). O staff pode limpar a ficha; a eliminação da tua conta apaga-a (secção 13).
5.5 Espaço pessoal
Fora das organizações tens um espaço só teu: agenda, coisas a fazer, apontamentos, lembretes (também recorrentes) e questionários pessoais. Estes dados são visíveis apenas para ti: não aparecem em nenhuma organização, não entram em nenhuma Biblioteca e nenhum gestor os pode ver. O assistente de IA pessoal só lhes acede quando tu lho pedes (secção 6.4).
5.6 Balcão e anonimato — dito com honestidade
A partir do Balcão um membro pode enviar aos gestores uma denúncia de forma anónima. Eis exatamente o que isso significa:
- Para os gestores é anónima a sério: não veem nome, username nem ID — nem sequer pesquisando. Na exportação CSV a coluna do remetente está vazia
- Para o sistema não: a base de dados regista na mesma quem enviou a denúncia. Serve para prevenir abusos e para poderes acompanhar o teu processo
- O bot diz-to claramente no momento do envio, antes de escolheres
A identidade do remetente de uma denúncia anónima não é revelada aos gestores em nenhum ecrã do bot. Só poderia ser revelada se uma obrigação legal nos obrigasse a isso (secção 7).
5.7 Questionários e anonimato
Quem cria um questionário escolhe se é nominal ou anónimo, e a escolha deixa de poder ser alterada após a publicação. Num questionário anónimo:
- Enquanto o preenches, o sistema mantém uma ligação temporária entre ti e o rascunho (serve para retomares o preenchimento); no envio essa ligação é eliminada: as respostas enviadas deixam de poder ser associadas a ti na base de dados
- Fica registado que respondeste (para impedir respostas duplicadas), mas não o que respondeste
- Por isso um questionário anónimo não permite alterar as respostas depois do envio
5.8 Doações (Telegram Stars)
Se apoiares o projeto com uma doação em Telegram Stars registamos: User ID e username, o montante, o ID da transação (charge_id, útil para reembolsos), data e hora, e — apenas aqui — o teu first name do Telegram, usado exclusivamente para te agradecer publicamente se aceitares, ou para o distintivo de doador. Não recebemos nem conservamos quaisquer dados de pagamento (cartões, contas): a transação acontece inteiramente dentro do Telegram.
5.9 Dados técnicos
- Auditoria: para tarefas e ações de gestão registamos quem fez o quê e quando
- Sessões temporárias dos assistentes de criação (propostas/tarefas…): eliminadas automaticamente após 24 horas de inatividade
- Anexos de relatórios de bugs/feedback enviados do bot: conservados como referência do Telegram e eliminados após cerca de 30 dias
- Assinatura digital das exportações: os PDF exportados são assinados com uma chave RSA-2048; a assinatura prova que o documento é autêntico e não foi alterado, e não contém dados pessoais adicionais
- Logs técnicos: os logs do bot não contêm tokens nem conteúdos sensíveis
- Estatísticas internas de produto (fase beta): eventos agregados de ativação (p. ex. a criação da tua primeira organização) e contadores de uso de alguns ecrãs, ligados a User ID e timestamp. Ficam internos, não alimentam perfilagem nem publicidade, e serão removidos ou anonimizados no fim da beta. Podes pedir a eliminação antecipada
5.10 Dados que NÃO recolhemos
O bot não recolhe:
- Nome e apelido (exceto o first name dos doadores, 5.8), email, número de telefone
- Fotos de perfil ou dados biográficos
- Localização ou dados GPS
- Mensagens privadas fora da conversa com o bot
- Dados de outras apps ou serviços, histórico de navegação, cookies, dados do dispositivo
- Dados de pagamento (cartões, contas, IBAN)
6Assistentes de IA
O Tavora inclui vários assistentes de IA. Para todos valem as mesmas regras de fundo: as respostas são geradas pelo modelo Claude da Anthropic (secção 10), os dados enviados ao fornecedor não são usados para treinar os seus modelos, cada assistente vê apenas a organização (ou o espaço pessoal) em que trabalha, e nenhum deles age sozinho: leem e respondem quando alguém lho pede.
6.1 Tavora AI (para os membros)
Responde às perguntas com base nos materiais da Biblioteca marcados «IA = Sim» pelo staff e no conhecimento base do Tavora. Conservamos:
- Memória da conversa no chat privado, até que a apagues ou após 30 dias de inatividade; nos grupos (
/ask) a memória é separada, por utilizador, e expira após 7 dias - Resumo automático dos turnos mais antigos quando a conversa se alonga (os 10 turnos recentes ficam intactos)
- Perfil sintético do teu estilo de interação (máx. 200 caracteres), regenerado semanalmente, apenas para calibrar o tom
- Contadores de utilização para aplicar os limites (não contêm o texto das perguntas)
- Cache de respostas às perguntas públicas do Tavora AI global, para responder no instante a perguntas semelhantes
Ao fornecedor de IA são enviados a pergunta, os turnos anteriores da conversa, os excertos pertinentes da Biblioteca e as Instruções IA do staff. O teu User ID e o teu username não são enviados: para o fornecedor, os utilizadores do Tavora AI não são identificáveis.
6.2 IA de Gestão de Membros (para o staff)
Assistente reservado ao fundador e aos admins. Quando o staff a usa, são elaborados — e em parte enviados ao fornecedor de IA — os dados dos membros necessários ao pedido: usernames, papéis, etiquetas, estatísticas de atividade, sanções, limitados àquela única organização. A memória conversacional do staff dura no máximo 16 trocas / 14 dias, isolada por organização e por admin. As regras periódicas guardadas pelo staff executam automaticamente apenas ações reversíveis: expulsões e banimentos nunca são automáticos. Cada ação exige confirmação explícita e fica na auditoria.
6.3 IA de Atividades e IA de Turnos (para os gestores)
Os mesmos princípios da 6.2, aplicados a tarefas e turnos: leem quadros, cargas e escalas apenas da área sobre a qual o gestor tem permissões, propõem, e as ações delicadas exigem confirmação. Ao fornecedor de IA chegam os dados de tarefas/turnos pertinentes ao pedido (títulos, responsáveis, prazos), nunca a base de dados inteira.
6.4 Assistente pessoal (espaço pessoal)
Trabalha apenas com os teus dados pessoais: coisas a fazer, agenda, apontamentos, lembretes. Tem uma memória separada de tudo o resto e não fala com as IA das organizações.
6.5 Moderação automática das Instruções IA
Quando o staff guarda uma Instrução IA (uma regra de comportamento para o assistente), o texto é enviado ao fornecedor para um controlo de segurança automático. Se violar as regras de utilização (insultos, prompt injection, atividades ilegais) é marcada como «ignorada» e a IA não a aplica. É enviado apenas o texto da instrução, nenhum outro dado.
Os embeddings (a representação numérica dos textos usada para a pesquisa na Biblioteca e na cache) são calculados localmente no nosso servidor com um modelo open source: nesta operação nenhum dado sai da nossa infraestrutura.
7Bases jurídicas e finalidades
Não tratamos dados «porque usas o bot e logo aceitas»: cada tratamento tem uma base jurídica nos termos do art. 6.º RGPD.
- Execução do serviço que pedes (art. 6.º/1/b) — todo o funcionamento do Tavora: organizações, propostas, votações, tarefas, turnos, eventos, questionários, Biblioteca, Balcão, espaço pessoal, assistentes de IA, notificações e lembretes
- Interesse legítimo (art. 6.º/1/f) — segurança e prevenção de abusos (limites, banimentos, auditoria), backups e continuidade do serviço, estatísticas internas agregadas para melhorar o produto, defesa dos nossos direitos. Podes opor-te a estes tratamentos (secção 13)
- Consentimento (art. 6.º/1/a) — o agradecimento público aos doadores e o formulário de suporte do site. Revogável a qualquer momento
- Obrigação legal (art. 6.º/1/c) — a eventual resposta a pedidos legítimos da autoridade
Nenhuma decisão totalmente automatizada produz efeitos jurídicos ou igualmente significativos sobre ti (art. 22.º RGPD): os assistentes de IA propõem, as pessoas decidem. Expulsões e banimentos nunca são executados automaticamente por uma IA.
Os dados não são usados para perfilagem comercial ou publicitária, não são vendidos e não alimentam marketing de nenhum tipo.
8Quem vê os teus dados
Os outros membros da tua organização veem
- O teu username como autor das propostas e nos comentários publicados nos grupos
- As tuas atribuições em tarefas e turnos e as notas públicas
- As tuas inscrições em eventos, onde a lista de participantes é visível
- Quem são o fundador e os admins da organização (visíveis para todos os membros)
Só os gestores veem
- Os votos individuais (p. ex. via
/votes), onde a organização o prevê - A ficha do membro (notas internas, advertências, reconhecimentos, etiquetas, histórico — secção 5.4)
- Os processos do Balcão — com remetente visível apenas se não for anónima (5.6)
- Os respondentes dos questionários nominais (nunca a ligação resposta↔pessoa nos anónimos, 5.7)
Ninguém vê
- As tuas conversas privadas com o bot e com os assistentes de IA
- O teu espaço pessoal (agenda, coisas a fazer, apontamentos, lembretes)
- As propostas que ocultaste da tua vista pessoal
Para além disto, o acesso técnico à base de dados está limitado ao programador (secção 12). Nenhum dado é partilhado com terceiros fora dos fornecedores da secção 10.
9Conservação
Regra geral: conservamos os dados enquanto usares o Tavora e enquanto existir a organização a que pertencem. Em detalhe:
- Eliminação de uma organização: os membros são desligados de imediato; os dados (propostas, votos, tarefas…) permanecem recuperáveis durante 10 dias (a pedido por email), depois são eliminados definitiva e automaticamente
- Sessões dos assistentes de criação: 24 horas de inatividade
- Anexos de relatórios de bugs e feedback: ~30 dias
- Memórias de IA: Tavora AI 30 dias de inatividade (7 nos grupos), IA de gestão 14 dias — para além dos resets manuais (secção 13)
- Perfil sintético de IA: substituído semanalmente; eliminado com o reset da memória ou com a conta
- Cache de respostas de IA: invalida-se sozinha quando os materiais subjacentes mudam
- Propostas pendentes: finalizadas automaticamente após 7 dias
- Banimentos: User ID e username ficam na lista enquanto o banimento estiver ativo
- Bloqueio do bot: os dados permanecem mas deixamos de te contactar; podes pedir a eliminação
- Estatísticas da beta: removidas ou anonimizadas no fim da beta
- Backups: cópias cifradas, rodadas periodicamente. Um dado eliminado pode sobreviver num backup durante um período limitado antes de a rotação o sobrescrever
10Fornecedores externos
O Tavora apoia-se em poucos fornecedores, cada um para uma tarefa precisa. Não há serviços de analytics de terceiros, píxeis, SDK publicitários nem data brokers.
Para o bot
- Telegram — a plataforma onde o bot vive: mensagens, ficheiros e interações passam pelos seus servidores segundo a sua própria política de privacidade. O Telegram é responsável autónomo pelo seu próprio tratamento
- Anthropic (EUA) — o fornecedor do modelo Claude dos assistentes de IA. Recebe apenas os dados descritos na secção 6, não os usa para treino (conserva-os por um período limitado por motivos de segurança e depois apaga-os) e trata-os segundo a sua política de privacidade e o seu Data Processing Addendum
- Alojamento — o bot e a base de dados PostgreSQL correm num servidor privado virtual na União Europeia, gerido por nós. Nenhum serviço cloud de terceiros armazena os dados do bot
Para o site
- Vercel — alojamento do tavora.net e do formulário de suporte
- Resend — entrega dos emails do formulário de suporte
- Cloudflare Turnstile — verificação antibot do formulário, sem cookies persistentes nem rastreio entre sites
11Transferências para fora da UE
A base de dados do bot reside na União Europeia. Alguns fornecedores, porém, operam a partir dos Estados Unidos:
- Anthropic — para os pedidos aos assistentes de IA (secção 6)
- Vercel, Resend e Cloudflare — para o site e o formulário de suporte (secção 15)
Estas transferências assentam nas garantias do capítulo V do RGPD: certificação no EU-US Data Privacy Framework e/ou Cláusulas Contratuais-Tipo (SCC), consoante o fornecedor. O Telegram trata os dados segundo a sua própria política, como responsável autónomo.
12Segurança
Principais medidas em vigor:
- Cifra em trânsito — as comunicações com o Telegram e entre bot e base de dados viajam por canais cifrados
- Cifra em repouso — o disco do servidor está cifrado
- Backups cifrados — com AES-256 e derivação robusta da chave; a passphrase não reside no servidor
- Assinatura digital — as exportações PDF são assinadas com uma chave RSA-2048 verificável publicamente
- Acesso limitado — só o programador tem acesso direto à base de dados
- Queries parametrizadas — proteção contra SQL injection
- Validação de inputs e limites de comprimento em tudo o que inseres
- Rate limiting antiabuso em criações e interações
- Logging sóbrio — sem tokens nem conteúdos sensíveis nos logs
Nenhum sistema é 100% seguro. Se ocorrer uma violação com risco para os teus direitos, notificá-la-emos à autoridade e — nos casos previstos pelo art. 34.º RGPD — também a ti.
13Os teus direitos
O RGPD garante-te estes direitos (arts. 15.º–21.º), todos gratuitos:
- Acesso — saber que dados temos sobre ti e receber uma cópia
- Retificação — corrigir dados inexatos (o username atualiza-se sozinho a partir do Telegram)
- Apagamento — a eliminação completa da tua conta (detalhes abaixo)
- Limitação — pedir-nos para «congelar» um tratamento enquanto verificamos uma contestação tua
- Portabilidade — receber os teus dados num formato estruturado de uso corrente; a partir do bot já podes exportar em PDF/CSV/ZIP
- Oposição — opor-te aos tratamentos baseados no interesse legítimo (secção 7)
- Revogação do consentimento — a qualquer momento, sem afetar o que aconteceu antes
Reclamação à autoridade: tens sempre o direito de recorrer ao Garante italiano da proteção de dados (art. 77.º RGPD) ou à autoridade de controlo do teu país, sem teres de nos avisar primeiro.
O que podes fazer sozinho, já, a partir do bot
- Reset da memória de IA — o botão «🧹 Reset memória» apaga de imediato turnos de conversa, perfil sintético e resumos (a operação é irreversível e pede confirmação)
- Abandonar uma organização a qualquer momento
- Eliminar compromissos, apontamentos, coisas a fazer e lembretes do teu espaço pessoal
- Ocultar propostas da tua vista
- Bloquear o bot para interromper toda a comunicação
- Eliminação da conta — o bot dispõe de uma função RGPD integrada
O que implica eliminar a conta
- Eliminados: conta, pertenças, papéis, fichas de membro sobre ti, banimentos, pedidos de acesso e transferência, espaço pessoal, memórias de IA
- Eliminadas: as organizações que fundaste (com a janela de recuperação de 10 dias da secção 9)
- Anonimizados: propostas, votos, comentários, tarefas e notas que criaste dentro de organizações de outros — o conteúdo permanece (é património coletivo da organização), mas já sem ligação a ti. As contagens agregadas dos votos ficam inalteradas, a identidade do votante é removida
Para exercer os direitos que exigem a nossa intervenção, escreve para tavorasystems@gmail.com indicando o teu User ID do Telegram. Respondemos por norma dentro de um mês (art. 12.º RGPD).
14Menores
O Tavora não se destina a menores de 16 anos e não recolhemos conscientemente os seus dados. Se um pai, mãe ou tutor achar que um menor nos forneceu dados pessoais, pode escrever-nos para a remoção (secção 17).
15Site e formulário de suporte
O site tavora.net
O site não usa cookies, não tem banner porque não é preciso, e não incorpora trackers, analytics de terceiros nem píxeis. O alojamento (Vercel) gera logs técnicos de serviço tratados segundo a sua própria política de privacidade.
O formulário de suporte
Quando envias um relatório pelo formulário (/support/) recolhemos o que escreves: tipo, título (máx. 120 caracteres), descrição (máx. 4000), o teu email (para te responder), anexos opcionais (máx. 3 ficheiros; tipos permitidos: imagens, vídeos, PDF, TXT), o idioma da página e um hash do IP (SHA-256 com salt) usado apenas para rate limiting — nunca o IP em claro.
Base jurídica: o teu consentimento explícito (checkbox obrigatória) e a execução do teu pedido (responder-te). Os emails viajam via Resend e chegam à nossa caixa; a verificação antibot é da Cloudflare Turnstile, sem cookies persistentes.
- Conservação dos emails: o tempo necessário para gerir o relatório, no máximo 24 meses
- Logs de diagnóstico do formulário: 7 dias, sem dados pessoais em claro
- Revogação: podes revogar o consentimento a qualquer momento escrevendo-nos; a revogação não afeta a licitude do que já aconteceu
16Alterações a esta informação
Se o Tavora mudar, esta página muda com ele. Para alterações substanciais avisamos-te com uma comunicação no bot; a data da última atualização está sempre no topo da página. As versões anteriores estão disponíveis a pedido.
17Contacto
Para perguntas sobre esta informação ou para exercer os teus direitos:
Indica o teu User ID do Telegram no pedido: é a única forma que temos de identificar com certeza os teus dados (nunca te pediremos nome nem documentos, salvo dúvidas fundadas sobre a identidade do requerente nos termos do art. 12.º(6) RGPD).
Esta informação é prestada nos termos dos arts. 13.º e 14.º do Regulamento (UE) 2016/679 (RGPD) e aplica-se ao bot Tavora no Telegram e ao site tavora.net. Está disponível em várias línguas por cortesia: em caso de divergências, prevalece a versão italiana.