Pular para o conteúdo

Procedimento de atendimento aos direitos dos titulares (DSR)

API do QR Branding — Art. 15-22 do RGPD

CampoValor
ControladorQR Branding (Quartzon)
Data2026-03-08
Versão1.0
Canal de solicitaçõessupport@qr-branding.com

1. Direitos reconhecidos

DireitoArtigo do RGPDAplicabilidade no QR Branding
AcessoArt. 15✅ Aplicável: aos dados no Application Insights
RetificaçãoArt. 16⚠️ Limitado: serviço stateless, não há dados armazenados a retificar
Exclusão ("direito ao esquecimento")Art. 17⚠️ Limitado: os dados em memória já foram descartados; aplicável ao Application Insights
Limitação do tratamentoArt. 18✅ Aplicável: podemos limitar o acesso à telemetria
PortabilidadeArt. 20⚠️ Limitado: nenhum dado estruturado do usuário é armazenado
OposiçãoArt. 21✅ Aplicável: ao tratamento baseado no interesse legítimo
Não sujeição a decisões automatizadasArt. 22⚠️ A geração com IA não toma decisões com efeitos jurídicos sobre o usuário

2. Contexto específico: um serviço stateless

O QR Branding funciona como um serviço stateless, sem banco de dados. Isso tem implicações importantes para as solicitações dos titulares:

Dados que NÃO existem para recuperar ou excluir:

  • Conteúdo do QR (URLs, texto, vCards, Wi-Fi) → tratado em memória, descartado após a resposta
  • Prompts de IA → tratados em memória, descartados após a resposta (o cache de prompts guarda somente o design gerado, por até 30 dias, sob uma chave derivada de um hash SHA-256 do prompt)
  • Imagens de QR geradas → retornadas ao usuário, não armazenadas
  • Logotipos e imagens enviados → tratados em memória, descartados

Dados que PODEM existir:

  • Application Insights (90 dias): caminhos das requisições, tempos, erros, métricas de desempenho
  • Contadores do limite de requisições (2 minutos): identificadores da RapidAPI anonimizados, endereços IP anonimizados
  • Dados mantidos pelos provedores de LLM: prompts de design, segundo a política de retenção de cada provedor

3. Procedimento de atendimento

3.1 Recebimento da solicitação

EtapaAçãoPrazo
1Receber a solicitação por e-mail (support@qr-branding.com)—
2Confirmar o recebimento ao solicitante48h
3Verificar a identidade do solicitante5 dias
4Avaliar se a solicitação é admissível5 dias
5Executar a ação solicitada—
6Responder ao solicitante com o resultado30 dias no máximo a partir do recebimento

3.2 Verificação de identidade

Para evitar que terceiros acessem dados de outra pessoa:

  1. Pedir ao titular que identifique o seu usuário da RapidAPI ou o seu ID de assinatura.
  2. Quando for o caso, pedir uma chamada de verificação à API a partir da sua conta da RapidAPI para confirmar a titularidade.
  3. Não pedir documentação excessiva: a verificação deve ser proporcional.

3.3 Respostas por tipo de direito

Direito de acesso (Art. 15)

Resposta-padrão:

Prezado(a) [nome],

Em relação à sua solicitação de acesso nos termos do Art. 15 do RGPD, informamos o seguinte:

O QR Branding é um serviço stateless que não armazena dados pessoais além do tratamento imediato de cada requisição à API. Não mantemos um banco de dados de usuários, um histórico de requisições nem qualquer conteúdo de QR gerado.

Os únicos dados que podem existir temporariamente são:

  1. Telemetria no Application Insights (90 dias): metadados das suas requisições à API (caminhos, tempos de resposta, códigos de status HTTP). Esses dados não contêm conteúdo de QR nem dados pessoais identificáveis, pois os endereços IP são anonimizados antes do registro.

  2. Dados mantidos pelos provedores de LLM (se você usou o recurso de IA): se você usou a geração com IA em qr-branding.com ou o endpoint gerenciado, os seus prompts de design foram tratados pelos nossos provedores de LLM (Groq, Google ou OpenAI) na qualidade de nossos operadores, sem nenhum identificador seu. Se você usou o endpoint BYOK com a sua própria chave, os prompts de design que você enviou podem ser retidos segundo a política do provedor selecionado; recomendamos entrar em contato diretamente com esse provedor para exercer os seus direitos.

Se desejar que extraiamos os dados de telemetria associados ao seu identificador da RapidAPI, teremos prazer em fazê-lo.

Direito à exclusão (Art. 17)

Resposta-padrão:

Em relação à sua solicitação de exclusão:

  • O conteúdo dos QR e as imagens geradas nunca são armazenados e são descartados imediatamente após cada resposta da API.
  • Os contadores do limite de requisições associados ao seu identificador expiram automaticamente após 2 minutos.
  • Se desejar que excluamos os dados de telemetria do Application Insights associados ao seu identificador, faremos isso e confirmaremos quando estiver concluído.
  • Para os dados retidos pelo provedor de LLM que você usou com a sua própria chave (endpoint BYOK), informamos os contatos de privacidade de cada provedor para que você exerça os seus direitos diretamente.

Direito de oposição (Art. 21)

Para tratamentos baseados no interesse legítimo (limitação de requisições, telemetria):

  1. Avaliar se existem motivos legítimos imperiosos que prevaleçam sobre os interesses do solicitante.
  2. Limitação de requisições: o interesse legítimo (disponibilidade do serviço) geralmente prevalece, mas a avaliação deve ser documentada.
  3. Telemetria: avaliar caso a caso. Quando for pertinente, configurar uma exclusão no Application Insights.

Direito à portabilidade dos dados (Art. 20)

Resposta-padrão:

O QR Branding não armazena dados pessoais estruturados. Não há dados que possamos exportar em formato portável. Todas as informações tratadas são descartadas imediatamente após cada requisição à API.


4. Prazos

FasePrazo máximo
Confirmação de recebimento48 horas
Resposta completa30 dias a partir do recebimento (Art. 12(3))
Prorrogação (solicitações complexas)+60 dias adicionais (informando o solicitante nos primeiros 30 dias)
Execução de uma exclusão72 horas após a aprovação

5. Exceções e recusa

Uma solicitação pode ser recusada se:

MotivoBase legal
Solicitações manifestamente infundadas ou excessivasArt. 12(5)
Não é possível verificar a identidadeArt. 12(6)
Os direitos de terceiros seriam afetadosArt. 15(4)
Obrigação legal de conservaçãoArt. 17(3)

Se uma solicitação for recusada:

  1. Informar ao solicitante os motivos.
  2. Informá-lo do seu direito de apresentar uma reclamação à autoridade de controle.
  3. Documentar a recusa e os seus motivos.

6. Registro de solicitações

Toda solicitação de exercício de direitos deve ser registrada:

CampoDescrição
IDDSR-YYYY-NNN
Data de recebimento—
CanalE-mail / RapidAPI / Outro
Tipo de direitoAcesso / Exclusão / Oposição / etc.
Identificador do solicitanteUsuário da RapidAPI (sem dados pessoais adicionais)
Data da resposta—
ResultadoAtendida / Recusada (com o motivo)
Ações realizadasDescrição do que foi feito

7. Dados mantidos pelos provedores de LLM

7.1 Contas próprias do QR Branding (site e endpoint gerenciado)

Na geração com IA em qr-branding.com e no endpoint gerenciado (POST /api/qr/ai/generate-managed), Groq, Google (Gemini) e OpenAI atuam como operadores do QR Branding (ver a página de suboperadores). As solicitações sobre esses dados são atendidas pelo QR Branding como controlador, segundo o procedimento deste documento. Ao provedor são enviados somente o prompt de design e os parâmetros de geração, sem o e-mail, o endereço IP nem qualquer outro identificador do usuário.

7.2 Endpoint BYOK

No endpoint POST /api/qr/ai/generate, o cliente fornece a sua própria chave de API do provedor de LLM (BYOK, Bring Your Own Key). Portanto:

  • Nessas requisições, o QR Branding não tem relação contratual com o provedor de LLM.
  • Se um usuário solicitar o acesso aos dados ou a exclusão de dados tratados por um provedor de LLM, ele deve entrar em contato diretamente com o provedor, com o qual mantém a sua própria conta.
  • O QR Branding pode informar ao usuário os contatos de privacidade de cada provedor:
ProvedorContato de privacidade
OpenAIprivacy@openai.com
Anthropicprivacy@anthropic.com
GoogleFormulário de privacidade do Google Cloud
Mistral AIprivacy@mistral.ai
Cohereprivacy@cohere.com
Groqprivacy@groq.com

Para xAI, DeepSeek e Qwen, também suportados no endpoint BYOK, o usuário deve usar o contato de privacidade publicado pelo provedor.


Documento gerado em 2026-03-08.