Acordos de tratamento de dados (DPA): análise
API do QR Branding — Art. 28 do RGPD
| Campo | Valor |
|---|---|
| Controlador | QR Branding (Quartzon) |
| Data | 2026-10-07 |
| Versão | 3.0 |
1. Geração com IA: dois modelos
1.1 Contas próprias do QR Branding nos provedores
O designer com IA em qr-branding.com e o endpoint gerenciado do marketplace (POST /api/qr/ai/generate-managed) usam as chaves de API próprias do QR Branding com Groq, Google (Gemini) e OpenAI, por meio de uma cadeia interna de fallback. Nessas requisições:
- O QR Branding é o controlador e esses provedores atuam como seus operadores, que constam na página de suboperadores.
- Ao provedor são enviados somente o prompt de design e os parâmetros de geração; nenhum e-mail, dado de cobrança, endereço IP ou identificador do cliente.
1.2 Modelo BYOK (Bring Your Own Key)
O endpoint do marketplace POST /api/qr/ai/generate usa um modelo BYOK. Isso significa que:
- O QR Branding não usa as suas contas nem chaves de API próprias nessas requisições.
- O cliente fornece a sua própria chave de API (
llmApiKey) em cada requisição e escolhe o provedor: OpenAI, Anthropic, Google, Mistral, Cohere, Groq, xAI, DeepSeek ou Qwen, ou o seu próprio endpoint compatível com OpenAI (local). - O QR Branding atua como intermediário técnico que encaminha o prompt de design ao provedor usando a chave do cliente.
- A chave de API do cliente não é armazenada nem registrada em logs e é descartada assim que a requisição HTTP termina.
Implicações no RGPD
No modelo BYOK, a relação contratual com o provedor de LLM é direta entre o cliente e o provedor. Portanto:
- Nas requisições BYOK, o QR Branding não é o controlador perante o provedor de LLM.
- É o cliente quem deve ter o seu próprio DPA com o provedor de LLM, caso trate dados pessoais.
- O QR Branding não precisa de DPAs com os provedores para as requisições BYOK.
2. DPAs exigidos para o QR Branding
O QR Branding precisa de DPAs com os seus provedores diretos (a lista completa está na página de suboperadores). Os relevantes para a API e para a geração com IA são:
| Provedor | Função | DPA | Situação |
|---|---|---|---|
| Microsoft Azure | Hospedagem (Azure Functions), telemetria (Application Insights) | Online Services Terms (OST) com DPA incluído | ✅ Em vigor (automático com a assinatura do Azure) |
| RapidAPI | Marketplace, autenticação, cobrança | Termos da plataforma | ✅ Em vigor (automático ao publicar a API) |
| Groq | Geração com IA com as contas do QR Branding | Termos de tratamento de dados do provedor | ⚠️ Pendente de confirmação |
| Google (Gemini) | Geração com IA com as contas do QR Branding | Termos de tratamento de dados do provedor | ⚠️ Pendente de confirmação |
| OpenAI | Geração com IA com as contas do QR Branding | Termos de tratamento de dados do provedor | ⚠️ Pendente de confirmação |
3. Responsabilidade do cliente (endpoint BYOK)
A documentação da API e a Política de Privacidade informam ao cliente que:
- Ao usar o endpoint de IA BYOK, o seu prompt é enviado ao provedor de LLM que ele seleciona, usando a sua própria chave de API.
- A relação com o provedor de LLM é regida pelos termos próprios do cliente com esse provedor.
- Se o cliente tratar dados pessoais por meio do endpoint de IA BYOK, é responsabilidade dele ter os acordos adequados (DPA) firmados com o provedor de LLM.
- O QR Branding recomenda que os clientes revisem as políticas de privacidade do provedor de LLM que escolherem.
Provedores compatíveis (referência para o cliente)
| Provedor | DPA em autoatendimento | Contato |
|---|---|---|
| OpenAI | platform.openai.com → Settings → Legal | privacy@openai.com |
| Anthropic | Console → Legal | sales@anthropic.com |
| Google (Gemini) | Google Cloud Console → Security → DPA | cloud.google.com |
| Mistral AI | console.mistral.ai → Settings | privacy@mistral.ai |
| Cohere | Falar com a equipe de vendas | privacy@cohere.com |
| Groq | Falar com o jurídico | legal@groq.com |
O endpoint BYOK também suporta xAI, DeepSeek e Qwen, além do próprio endpoint do cliente compatível com OpenAI. O cliente deve verificar diretamente os termos de tratamento de dados desses provedores.
4. Medidas técnicas de proteção das chaves de API dos clientes
Embora não armazenemos as chaves de API dos clientes, aplicamos as seguintes medidas de proteção:
| Medida | Descrição |
|---|---|
| Sem armazenamento | A chave de API é usada apenas durante a requisição HTTP |
| Sem registro em logs | SanitizeForLog() oculta automaticamente os padrões de chaves de API (sk-, key-, Bearer, gsk_, AIza) |
| Sem persistência | Nenhum banco de dados, nenhum cache, nenhuma gravação em disco |
| TLS em trânsito | Toda a comunicação usa TLS 1.2+ |
| [JsonIgnore] | Os campos sensíveis do modelo são excluídos da serialização nas respostas |
Documento atualizado em 2026-10-07. A versão 2.0 descrevia somente o modelo BYOK; esta versão acrescenta a geração com IA com as contas próprias do QR Branding nos provedores (o site e o endpoint gerenciado).