Política de Privacidade

Data de vigência: 18 de julho de 2026.

1. Introdução

A TaskGoblin Limited ("TaskGoblin", "nós") opera uma plataforma de agente de programação com IA que revisa merge/pull requests e escreve código de forma autônoma em repositórios conectados. Esta política cobre o site de marketing (taskgoblin.ai), a aplicação (cave.taskgoblin.ai) e os serviços, e se aplica a visitantes, usuários com conta e pessoas cujas informações apareçam no conteúdo dos clientes. Para o conteúdo dos clientes — o código, as issues e as mensagens que uma organização cliente nos direciona — atuamos como operadores, seguindo as instruções dessa organização; para os dados de conta e cobrança, somos os controladores.

2. Informações que coletamos

Informações que você fornece. Nome, endereço de e-mail e avatar; uma senha opcional (armazenada com hash); credenciais de autenticação de dois fatores e de passkeys (armazenadas criptografadas); dados da organização; e suas comunicações com o suporte.

De contas conectadas, por sua indicação. Ao conectar GitLab, GitHub, Linear ou Slack, recebemos suas informações de perfil naquela plataforma (ID do provedor, nome, nome de usuário, e-mail, avatar) e tokens de OAuth. Todos os tokens são criptografados em repouso.

Conteúdo do cliente processado para executar o Agente. Conteúdo de repositórios — clonado integralmente em um sandbox isolado: o Agente lê a árvore de trabalho completa, não apenas o diff em revisão — além de issues, comentários, discussões de merge/pull requests e mensagens do Slack. O histórico de conversas do Agente, os rastros de execução e as métricas de uso de tokens por organização são armazenados para que o Agente mantenha o contexto entre os turnos.

Apontamentos de revisão que retemos. Para cada comentário de revisão em linha que o Agente publica, armazenamos o título do apontamento, o corpo, o código de substituição sugerido, o caminho do arquivo e a linha, a categoria, a severidade e o status da correção. Isso significa que trechos do seu código ficam armazenados em nosso banco de dados, e não apenas passam por ele.

Registros de execução. De cada execução do Agente, persistimos o system prompt montado, o prompt do usuário, o payload bruto do webhook recebido do provedor (que pode incluir o perfil de plataforma e o texto do comentário do usuário que a acionou), a resposta final do Agente e seu rastro de execução.

Coletado automaticamente. Endereço IP da sessão e user-agent do navegador; seu fuso horário, detectado automaticamente pelo navegador para exibir as datas corretamente; logs de servidor e métricas de saúde da aplicação.

Dados de pagamento. Os pagamentos são processados pelo Stripe. Armazenamos apenas os identificadores de cliente e assinatura do Stripe e o estado do seu plano — nunca números de cartão.

3. O que não fazemos

Não usamos rastreadores de analytics nem de publicidade, cookies de rastreamento de terceiros, pixels ou gravação de sessão. Não vendemos nem alugamos dados pessoais, e não exibimos anúncios. O site de marketing não define nenhum cookie. Não há nada de que se descadastrar — respeitamos o "Do Not Track" por padrão.

4. Cookies

A aplicação usa apenas cookies estritamente funcionais: o cookie de sessão, o token CSRF (XSRF-TOKEN), o token "lembrar de mim", locale (preferência de idioma) e appearance (tema). Essa lista é exaustiva.

5. Como usamos as informações

Usamos as informações para fornecer e operar os serviços (revisar merge/pull requests, executar o Agente, abrir merge/pull requests, sincronizar integrações, aplicar as correções solicitadas); autenticar e proteger contas; gerenciar cobrança e assinaturas; prestar suporte; monitorar a capacidade e aplicar limites de uso; melhorar os serviços com dados de uso agregados e desidentificados; cumprir a lei; e proteger contra fraude e abuso. Não usamos seu código nem seu conteúdo para treinar modelos de IA.

6. Bases legais (GDPR)

Onde o GDPR se aplica, tratamos dados pessoais para executar nosso contrato com você, por nossos interesses legítimos (segurança, melhoria do serviço, prevenção de fraudes), com seu consentimento quando aplicável e para cumprir obrigações legais.

7. Como compartilhamos as informações

Não vendemos dados pessoais. Compartilhamos apenas com:

  • Stripe — pagamentos e gestão de assinaturas.
  • Amazon Web Services (Laravel Vapor) — hospedagem e armazenamento, nos Estados Unidos.
  • Cloudflare — CDN e segurança na frente do site de marketing.
  • Provedores de LLM (Anthropic, OpenAI, Google) — recebem o código e o contexto necessários para uma execução, por sua indicação, para alimentar o Agente.
  • Infraestrutura de sandbox — ambientes de execução isolados operados pela TaskGoblin ou para ela.
  • Suas plataformas conectadas (GitLab, GitHub, Linear, Slack) — o Agente escreve nelas por sua indicação (commits, merge/pull requests, comentários de revisão em linha, resumos em descrições, comentários e mensagens) sob sua própria identidade de bot.
  • Nosso provedor de envio de e-mail — e-mail transacional.

Também podemos compartilhar informações com assessores profissionais, em uma operação societária (com aviso) ou quando exigido por lei (com aviso quando lícito).

Os dados que o Agente escreve no GitLab, GitHub, Linear ou Slack são regidos pelas políticas próprias dessas plataformas e pelas suas configurações nelas. Não somos responsáveis por sites de terceiros para os quais apontamos links.

9. Retenção de dados

Os dados de conta e perfil são mantidos enquanto a conta existir. Os tokens de OAuth e de integração são mantidos até você desconectar a integração ou excluir a organização, quando então são excluídos. Código de repositórios em sandboxes: um sandbox é persistido e reutilizado ao longo das execuções de um mesmo fio de conversa — ele não é destruído após cada execução — e é removido quando a organização é excluída. Apontamentos de revisão (incluindo as sugestões de código armazenadas), histórico de conversas do Agente, prompts de execução, payloads brutos de webhooks, rastros de execução e métricas de uso são mantidos enquanto a organização existir. Registros de cobrança são mantidos conforme exigido pela legislação fiscal e contábil. Os dados são excluídos com a exclusão da conta ou da organização, ou mediante solicitação verificada.

10. Segurança

Usamos criptografia em trânsito (TLS) e em repouso para todos os segredos (tokens de OAuth, chaves de API, segredos de dois fatores); isolamento estrito de dados por organização; as execuções do Agente ocorrem em sandboxes isolados com credenciais de escopo limitado; e controles de acesso e trilhas de auditoria protegem os registros sensíveis. Nenhum sistema é perfeitamente seguro; notificaremos violações conforme exigido pela lei aplicável.

11. Seus direitos e escolhas

Você pode acessar e atualizar os dados da sua conta nas configurações. Para exclusão, portabilidade, correção, restrição ou oposição, escreva para [email protected]. Se você está no EEE ou no Reino Unido, tem os direitos do GDPR, incluindo o de reclamar a uma autoridade supervisora; residentes da Califórnia têm os direitos da CCPA/CPRA (saber, excluir, corrigir e não discriminação — e não vendemos nem compartilhamos informações pessoais). Se suas informações aparecem no repositório ou no espaço de trabalho de um cliente, direcione as solicitações a esse cliente; nós o auxiliaremos como operadores.

12. Transferências internacionais

Nossos servidores ficam nos Estados Unidos. Se você usa os serviços de outro lugar, suas informações são transferidas e processadas nos Estados Unidos, com as salvaguardas apropriadas para transferências do EEE e do Reino Unido.

13. Crianças

Os serviços não são direcionados a menores de 16 anos, e não coletamos seus dados intencionalmente. Entre em contato para solicitar a remoção.

14. Alterações nesta política

Publicaremos atualizações com uma data de vigência revisada e notificaremos mudanças relevantes por e-mail ou dentro do produto.

15. Contato

Dúvidas e solicitações: [email protected] — TaskGoblin Limited