8.1. Subprocessadores
| Fornecedor | Papel | Dados que recebe | País | Base da transferência |
|---|---|---|---|---|
| Fornecedor de OCR de documento (Mistral AI) | extração de texto e campos do documento | imagem ou PDF do documento e do ato societário | França (União Europeia) | adequação recíproca Brasil e UE, Res. ANPD 32/2026 e Decisão (UE) 2026/179 |
| Fornecedor de consulta cadastral (cpfcnpj) | consulta de dado cadastral de CPF e CNPJ | número do documento consultado | Brasil | não aplicável |
| Fornecedor de reputação de IP, e-mail e telefone (IPQualityScore) | sinais de risco do contexto da verificação: proxy, VPN, Tor, datacenter, e-mail descartável ou inexistente, reputação da linha telefônica | endereço IP; endereço de e-mail completo quando o titular confirmou a caixa por código, e apenas o domínio quando não confirmou; número de telefone em formato internacional; agente e idioma do navegador quando o contexto os traz | Estados Unidos | cláusulas-padrão contratuais da Resolução CD/ANPD 19/2024, pendentes de assinatura com o fornecedor |
| Provedores de pagamento (Asaas e AbacatePay) | processar recarga de créditos do Cliente | dados de faturamento do Cliente, não do Usuário Final | Brasil | não aplicável |
| Provedor de armazenamento de objetos | guardar mídia cifrada | imagens da verificação, inclusive os quadros da prova de vida, e PDFs | Brasil | não aplicável |
Não é subprocessador, e precisa estar dito: a base de geolocalização por IP é um arquivo instalado no nosso servidor. Para descobrir o país e a cidade aproximada, nenhum IP de titular é enviado para fora.
Onde o IP SAI, e esta é a correção de uma frase que estava errada nesta página até a versão anterior: a checagem de REPUTAÇÃO do endereço (proxy, VPN, Tor, datacenter) é feita pelo fornecedor da linha da IPQualityScore, nos Estados Unidos, e para isso o endereço é enviado a ele. Geolocalizar é local; reputar não é. As duas coisas eram tratadas como uma só, e a página afirmava sobre as duas o que só valia para a primeira.
8.2. Frescor do cache de consulta cadastral
Quando consultamos uma fonte cadastral, guardamos a resposta cifrada por um tempo que depende do que ela diz. Em linguagem simples: dado adverso, até 30 dias; dado que libera, até 24 horas; indisponibilidade, nunca reusada. A tabela abaixo detalha as classes.
| Tipo de resposta | Exemplo | Prazo de reúso | Por que |
|---|---|---|---|
| Fato estável | data de abertura do CNPJ, data de nascimento, nome de sócio | até 180 dias | fato praticamente imutável do identificador |
| Fato volátil | telefone, e-mail, endereço, CNAE, porte | até 30 dias | envelhece de verdade |
| Adverso | titular falecido, CPF cancelado ou suspenso, CNPJ baixado ou inapto | até 30 dias | veredito que trava e não melhora com o tempo |
| Não encontrado | a fonte responde que o documento não existe | até 7 dias | veredito estável, mas amplia a janela de falso decline se a fonte errar |
| Libera | situação regular ou ativa | até 24 horas | veredito que libera, perecível por natureza |
| Indisponibilidade | timeout, erro 5xx, limite de taxa, saldo insuficiente | nunca reusada | cachear falha transforma indisponibilidade temporária em reprovação permanente |
A classe da linha é a do elemento mais decisivo que ela carrega. Se a resposta aprova (situação regular), a linha inteira vive 24 horas, mesmo carregando um telefone que sozinho duraria 30 dias.
8.3. Provedores de pagamento
Sem cache. Não há veredito a reaproveitar, e o crédito só é reconhecido pelo webhook oficial (cláusula 6.3 dos Termos).
8.4. Cache técnico do OCR de documento
O OCR de documento não entra na tabela de classes acima. O que ele devolve não é um veredito sobre um documento público: é o conteúdo do documento de uma pessoa. O teto que manda nele é o da minimização.
Duas coisas diferentes acontecem com essa leitura, e a versão anterior desta página descrevia só a primeira, com a palavra apenas na frente. A primeira é o CACHE TÉCNICO DA CHAMADA: por dez minutos, o serviço de visão guarda em memória a resposta da leitura, indexada por um resumo criptográfico da própria imagem, para que um reprocessamento da mesma verificação não pague nem repita a leitura. Ele vive só na memória do processo, não vai para disco nem para log, e some no vencimento desse prazo ou antes, quando o teto de memória do cache descarta a entrada mais antiga. Não é cifrado, porque nunca sai da memória; dizer que era cifrado era impreciso. Existe também uma porta de descarte explícito ao fim da verificação, e ela ainda NÃO é acionada pelo produto: hoje o descarte é por prazo, e dizer o contrário seria prometer uma limpeza que não acontece.
A segunda é o que realmente responde à pergunta quanto tempo vocês guardam o que leram do meu documento: os campos extraídos ficam CIFRADOS no resultado da verificação e seguem o MESMO prazo de 180 dias da imagem, contado da verificação. Uma ressalva que preferimos dizer: se o serviço de chaves estiver indisponível no momento da gravação, o registro é guardado SEM cifra em vez de a verificação ser perdida, a ocorrência é contabilizada como incidente e uma rotina recifra o que ficou para trás. O prazo de 180 dias vale igual nos dois casos. No vencimento eles são apagados do registro, que permanece apenas com a prova da decisão (pontuação, desfecho, limiares e versão do modelo), marcado como redigido. O prazo é um só de propósito: se o texto extraído durasse mais que a foto, apagar a foto não significaria nada.
Em nenhum dos dois o conteúdo do seu documento é reaproveitado como dossiê, e o registro da verificação pertence a uma empresa só. Sobre o cache técnico, a precisão que falta à frase absoluta: ele é indexado pelo resumo da própria imagem, sem identificador de empresa, então dois envios do arquivo IDÊNTICO, byte a byte, cairiam na mesma entrada dos dez minutos. É o único caso, e ele não entrega dado de uma pessoa a quem enviou outro arquivo.
8.5. Frescor do cache de reputação de IP, e-mail e telefone
A consulta de reputação tem cache próprio, pelo mesmo motivo do cadastral: não pagar nem consultar o fornecedor duas vezes pelo mesmo assunto. Os prazos seguem a classe do veredito: sinalizado como arriscado, até 7 dias; e-mail descartável ou inexistente, até 90 dias; linha telefônica inexistente ou fora de faixa, até 90 dias; caixa entregável, até 30 dias; linha telefônica válida, até 30 dias; linha com reputação de abuso, até 7 dias; veredito limpo ou inconclusivo, até 24 horas; indisponibilidade do fornecedor, nunca reaproveitada.
Uma diferença em relação ao cache cadastral precisa estar dita, porque ela desfavorece: o cadastral guarda a resposta CIFRADA, e este não. Aqui o que é resumo criptográfico é a CHAVE de busca (o e-mail e o telefone nunca aparecem nela); a RESPOSTA do fornecedor fica guardada como ele a devolveu, em texto, numa tabela comum a todos os clientes. Quando o fornecedor devolve mais do que o veredito (por exemplo uma versão normalizada do endereço consultado, ou dados de identidade que ele associa àquele contato), esse conteúdo fica ali pelo prazo da classe. O endereço IP entra como ele mesmo, por ser o próprio assunto da consulta.
A entrada não guarda vínculo com a empresa que originou a verificação e pode servir a consulta idêntica de outro cliente, como no cache cadastral.
8.6. Observabilidade
Não há fornecedor de observabilidade ou de logs contratado, e por isso nenhum aparece na tabela acima. A exportação de telemetria está desligada e a trilha de auditoria é escrita no próprio ambiente. Até a versão anterior esta página listava um fornecedor dessa categoria, o que era promessa sem contraparte; quando um for contratado, ele entra na tabela na mesma entrega e este item deixa de existir.
8.7. Fornecedores em operação ainda sem linha publicada
Dito aqui em vez de omitido, é pela mesma razão do item 8.6 ao contrário: ali declaramos um fornecedor que NÃO existe e por isso saiu da tabela; aqui declaramos os que existem e ainda não entraram nela. Em nenhum dos dois casos a tabela sozinha conta a história toda, e essa é a informação que falta a quem lê só a tabela.
ENVIO DE E-MAIL TRANSACIONAL. É feito por um fornecedor sediado nos Estados Unidos, que recebe o endereço de e-mail do destinatário e o conteúdo da mensagem. Ele alcança DOIS públicos, e os dois precisam estar ditos. Ao Usuário Final: o código de uso único que ele confirma no widget (módulo email_otp), o lembrete de verificação não concluída da cláusula C.14 da Política de Privacidade, e o aviso do canal de direitos do titular, que não depende de módulo nenhum por ser atendimento do art. 18 da LGPD. Ao Cliente e aos usuários do painel dele: confirmação de cadastro, convite de membro, redefinição e troca de senha, e aviso de transferência de titularidade. Por que não há linha: a publicação está amarrada à assinatura do contrato de tratamento com o fornecedor, e os Estados Unidos não têm decisão de adequação, então a transferência depende das cláusulas-padrão contratuais da Resolução CD/ANPD 19/2024. Até lá, esta declaração substitui a linha ausente, do mesmo modo que o último parágrafo do item 9 do Anexo II faz para o Cliente.
INFRAESTRUTURA DE NUVEM E HOSPEDAGEM. A tabela acima tem linha para o armazenamento de objetos, que é onde a mídia da verificação fica, e essa linha não cobre o resto. O banco de dados que guarda o resultado e o vetor biométrico, o cômputo que executa a verificação e o serviço de chaves que produz a cifra correm no mesmo provedor de nuvem, no país declarado no item 9 do Anexo II e na cláusula C.13 da Política de Privacidade. A hospedagem do site e do painel é de um segundo fornecedor, e o país dele não está declarado em nenhum documento deste pacote. Nenhum dos dois tem linha própria aqui, e a linha de cada um entra pela mesma regra do parágrafo anterior.
Cada linha entra na tabela acima na mesma entrega em que o contrato correspondente for assinado, e o parágrafo respectivo some deste item. Este item existe para que a ausência seja lida aqui, e não descoberta depois.