Pular para o conteúdo

Acordos de tratamento de dados (DPA): análise

API do QR Branding — Art. 28 do RGPD

CampoValor
ControladorQR Branding (Quartzon)
Data2026-10-07
Versão3.0

1. Geração com IA: dois modelos

1.1 Contas próprias do QR Branding nos provedores

O designer com IA em qr-branding.com e o endpoint gerenciado do marketplace (POST /api/qr/ai/generate-managed) usam as chaves de API próprias do QR Branding com Groq, Google (Gemini) e OpenAI, por meio de uma cadeia interna de fallback. Nessas requisições:

  • O QR Branding é o controlador e esses provedores atuam como seus operadores, que constam na página de suboperadores.
  • Ao provedor são enviados somente o prompt de design e os parâmetros de geração; nenhum e-mail, dado de cobrança, endereço IP ou identificador do cliente.

1.2 Modelo BYOK (Bring Your Own Key)

O endpoint do marketplace POST /api/qr/ai/generate usa um modelo BYOK. Isso significa que:

  • O QR Branding não usa as suas contas nem chaves de API próprias nessas requisições.
  • O cliente fornece a sua própria chave de API (llmApiKey) em cada requisição e escolhe o provedor: OpenAI, Anthropic, Google, Mistral, Cohere, Groq, xAI, DeepSeek ou Qwen, ou o seu próprio endpoint compatível com OpenAI (local).
  • O QR Branding atua como intermediário técnico que encaminha o prompt de design ao provedor usando a chave do cliente.
  • A chave de API do cliente não é armazenada nem registrada em logs e é descartada assim que a requisição HTTP termina.

Implicações no RGPD

No modelo BYOK, a relação contratual com o provedor de LLM é direta entre o cliente e o provedor. Portanto:

  • Nas requisições BYOK, o QR Branding não é o controlador perante o provedor de LLM.
  • É o cliente quem deve ter o seu próprio DPA com o provedor de LLM, caso trate dados pessoais.
  • O QR Branding não precisa de DPAs com os provedores para as requisições BYOK.

2. DPAs exigidos para o QR Branding

O QR Branding precisa de DPAs com os seus provedores diretos (a lista completa está na página de suboperadores). Os relevantes para a API e para a geração com IA são:

ProvedorFunçãoDPASituação
Microsoft AzureHospedagem (Azure Functions), telemetria (Application Insights)Online Services Terms (OST) com DPA incluído✅ Em vigor (automático com a assinatura do Azure)
RapidAPIMarketplace, autenticação, cobrançaTermos da plataforma✅ Em vigor (automático ao publicar a API)
GroqGeração com IA com as contas do QR BrandingTermos de tratamento de dados do provedor⚠️ Pendente de confirmação
Google (Gemini)Geração com IA com as contas do QR BrandingTermos de tratamento de dados do provedor⚠️ Pendente de confirmação
OpenAIGeração com IA com as contas do QR BrandingTermos de tratamento de dados do provedor⚠️ Pendente de confirmação

3. Responsabilidade do cliente (endpoint BYOK)

A documentação da API e a Política de Privacidade informam ao cliente que:

  1. Ao usar o endpoint de IA BYOK, o seu prompt é enviado ao provedor de LLM que ele seleciona, usando a sua própria chave de API.
  2. A relação com o provedor de LLM é regida pelos termos próprios do cliente com esse provedor.
  3. Se o cliente tratar dados pessoais por meio do endpoint de IA BYOK, é responsabilidade dele ter os acordos adequados (DPA) firmados com o provedor de LLM.
  4. O QR Branding recomenda que os clientes revisem as políticas de privacidade do provedor de LLM que escolherem.

Provedores compatíveis (referência para o cliente)

ProvedorDPA em autoatendimentoContato
OpenAIplatform.openai.com → Settings → Legalprivacy@openai.com
AnthropicConsole → Legalsales@anthropic.com
Google (Gemini)Google Cloud Console → Security → DPAcloud.google.com
Mistral AIconsole.mistral.ai → Settingsprivacy@mistral.ai
CohereFalar com a equipe de vendasprivacy@cohere.com
GroqFalar com o jurídicolegal@groq.com

O endpoint BYOK também suporta xAI, DeepSeek e Qwen, além do próprio endpoint do cliente compatível com OpenAI. O cliente deve verificar diretamente os termos de tratamento de dados desses provedores.


4. Medidas técnicas de proteção das chaves de API dos clientes

Embora não armazenemos as chaves de API dos clientes, aplicamos as seguintes medidas de proteção:

MedidaDescrição
Sem armazenamentoA chave de API é usada apenas durante a requisição HTTP
Sem registro em logsSanitizeForLog() oculta automaticamente os padrões de chaves de API (sk-, key-, Bearer, gsk_, AIza)
Sem persistênciaNenhum banco de dados, nenhum cache, nenhuma gravação em disco
TLS em trânsitoToda a comunicação usa TLS 1.2+
[JsonIgnore]Os campos sensíveis do modelo são excluídos da serialização nas respostas

Documento atualizado em 2026-10-07. A versão 2.0 descrevia somente o modelo BYOK; esta versão acrescenta a geração com IA com as contas próprias do QR Branding nos provedores (o site e o endpoint gerenciado).