Meridian Labs Tecnologia LTDA · Polar Jurídico
Segurança e dados
Última revisão: 04/09/26. Conferido no código e na infraestrutura em produção nesta data.
Em uma página
- Os autos ficam na sua máquina. No app desktop, os arquivos do caso ficam na pasta que você escolhe. Para a busca funcionar, sobe apenas o texto extraído de cada documento, nunca o arquivo. Na versão web, os arquivos ficam na sua nuvem (Google Drive, OneDrive, Dropbox) ou no cofre de arquivos do escritório, no Brasil.
- Banco de dados, autenticação e arquivos: Brasil (Supabase, região sa-east-1, São Paulo).
- Processamento da IA, índice de busca dos autos e observabilidade: Estados Unidos (Railway, região us-east4, Virgínia). O índice contém o texto extraído dos autos que você mandou indexar.
- Seus dados não treinam modelo nenhum. Nem os nossos, nem os dos provedores: usamos os provedores por API, sob termos que proíbem treinamento com dados de clientes.
- Retenção zero contratual com os provedores de modelo ainda não está assinada. O que vale hoje é a retenção padrão de API de cada provedor. Está no roteiro.
- Sigilo por pessoa. Um caso pertence ao advogado que o criou; colegas só veem com concessão explícita. Isolamento por escritório em toda consulta ao banco, com RLS como segunda camada.
- Você apaga. Conversas, minutas, memória, links de cliente e a conta inteira. Ao encerrar a conta, os dados saem em até 30 dias.
Onde cada coisa fica
| O quê | Onde | Região |
|---|---|---|
| Contas, escritórios, casos, conversas, minutas, tarefas, agendamentos, auditoria | Supabase Postgres | Brasil (sa-east-1) |
| Arquivos enviados pela web, provas, texto completo dos autos para busca literal | Supabase Storage | Brasil (sa-east-1) |
| Arquivos do caso no app desktop | Sua máquina, na pasta do caso | Onde você estiver |
| Arquivos vinculados a Drive, OneDrive ou Dropbox | Sua nuvem | Conforme seu provedor |
| API do Polar, casca web, worker de dossiês | Railway | EUA (us-east4) |
| Índice vetorial e busca híbrida dos autos (texto extraído em trechos) | Qdrant e OpenSearch no Railway | EUA (us-east4) |
| Rastreamento de chamadas de IA (prompts e respostas, para qualidade e custo) | Langfuse no Railway | EUA (us-east4) |
| WhatsApp do escritório | Evolution API no Railway | EUA (us-east4) |
| Relatórios de erro do app (opt-out nas configurações) | Sentry | EUA |
| E-mails transacionais (convites, avisos, digests) | Resend | EUA |
| Cobrança | Stripe (cartão) e Asaas (PIX, boleto, NFS-e) | EUA / Brasil |
| Registro de provas | Polygon (rede pública) | Só o hash SHA-256, nunca o arquivo |
Quem processa com IA e o que recebe
| Provedor | Para quê | O que vai | Treina com seus dados? | Retenção do provedor |
|---|---|---|---|---|
| Anthropic (Claude Sonnet 5, Opus 4.8) via OpenRouter | Redação, análise, chat | O pedido, o contexto do caso e os trechos dos autos necessários | Não | Padrão de API do OpenRouter e da Anthropic |
| DeepSeek | Turnos triviais do chat e planejamento | Idem, em pedidos simples | Não | Padrão de API |
| Google (Gemini) | Embeddings para a busca nos autos; leitura de vídeo e imagem | Trechos de texto, quadros de vídeo, imagens | Não | Padrão de API |
| Jina | Leitura de páginas públicas (coleta) | URLs públicas | Não | Padrão de API |
| Serper | Busca na web | A consulta | Não | Padrão de API |
| Replicate | Transcrição de áudio e modelos de mídia | O áudio ou mídia enviado | Não | Padrão de API |
Nenhum provedor recebe o arquivo do caso inteiro por padrão: o que vai é o pedido, os trechos recuperados pela busca e o que você anexou à pergunta.
Cofre LGPD. Antes de qualquer envio, o app pode mascarar CPF, CNPJ, OAB, e-mail, telefone, CEP e RG localmente; o mapa de correspondência fica só na sua máquina.
Retenção, por tipo de dado
| Dado | Regra hoje |
|---|---|
| Conversas, minutas, tarefas, tabelas vivas, agendamentos | Ficam enquanto a conta existir ou até você apagar. Política do escritório: 365 dias (1.825 no plano Enterprise), aplicada sob pedido. |
| Memória (o que a Polar lembra de você) | Você vê, edita e apaga, uma a uma ou tudo, em Configurações → Memória. |
| Texto dos alertas processuais (DJEN, DataJud) | O conteúdo textual é apagado 90 dias depois de notificado, por rotina mensal. |
| Link do cliente (portal) | Expira em até 30 dias (90 no Enterprise) e pode ser revogado a qualquer momento. |
| Índice de busca dos autos | Reindexar substitui; apagar o caso remove. |
| Relatórios de erro (Sentry) | Só com o envio de telemetria ligado; sem conteúdo de casos. |
| Rastreamento de IA (Langfuse) | Prompts e respostas para qualidade e custo; acesso restrito à operação. |
| Conta encerrada | Dados removidos em até 30 dias, salvo obrigação legal (fiscal e registros de conexão). |
Controles
- Isolamento por escritório em toda consulta e RLS no banco como defesa em profundidade.
- Caso é da pessoa: só o criador e quem recebeu acesso explícito veem o caso; o gestor vê quem está com o quê, não o conteúdo.
- Portal do cliente por link com validade e permissões (andamento, minutas aprovadas, pagamentos, pedidos); nada vai ao cliente sem aprovação do advogado; processo em segredo de justiça não vai ao portal.
- Trilha de auditoria do escritório: quem fez o quê e quando (acessos, exportações, protocolos, compartilhamentos), exportável em CSV pela aba Auditoria.
- Login corporativo (SSO/SAML) no plano Enterprise: Entra ID, Google Workspace, Okta, com a opção de exigir SSO para quem não é sócio.
- Criptografia em trânsito (TLS) em todos os serviços; em repouso no banco e no armazenamento (Supabase).
- App desktop assinado e notarizado (macOS), com runtime endurecido; o renderizador é tratado como não confiável e só alcança as pastas que você autorizou.
- Segredos dos conectores guardados com cifragem dedicada.
O que ainda não temos
- Certificações (SOC 2, ISO 27001): não temos. Os controles acima existem, mas não foram auditados por terceiros.
- Retenção zero contratual com Anthropic/OpenRouter e Google: não assinada. Hoje vale a política de API de cada um.
- Índice de busca e processamento no Brasil: hoje nos EUA (Virgínia). Trazer Qdrant e OpenSearch para São Paulo está no roteiro.
- SCIM (provisionamento automático a partir do diretório): não temos. O SSO/SAML existe no plano Enterprise, e a conta nasce no primeiro login pelo IdP.
Encarregado e contato
Controladora: Meridian Labs Tecnologia LTDA (CNPJ 63.868.083/0001-55), São Paulo/SP. Pedidos de titulares, exclusão de conta e incidentes: o canal indicado na Política de Privacidade. Este documento complementa a Política de Privacidade e a página de LGPD; em caso de conflito, prevalecem elas.