Procedimento de atendimento aos direitos dos titulares (DSR)
API do QR Branding — Art. 15-22 do RGPD
| Campo | Valor |
|---|---|
| Controlador | QR Branding (Quartzon) |
| Data | 2026-03-08 |
| Versão | 1.0 |
| Canal de solicitações | support@qr-branding.com |
1. Direitos reconhecidos
| Direito | Artigo do RGPD | Aplicabilidade no QR Branding |
|---|---|---|
| Acesso | Art. 15 | ✅ Aplicável: aos dados no Application Insights |
| Retificação | Art. 16 | ⚠️ Limitado: serviço stateless, não há dados armazenados a retificar |
| Exclusão ("direito ao esquecimento") | Art. 17 | ⚠️ Limitado: os dados em memória já foram descartados; aplicável ao Application Insights |
| Limitação do tratamento | Art. 18 | ✅ Aplicável: podemos limitar o acesso à telemetria |
| Portabilidade | Art. 20 | ⚠️ Limitado: nenhum dado estruturado do usuário é armazenado |
| Oposição | Art. 21 | ✅ Aplicável: ao tratamento baseado no interesse legítimo |
| Não sujeição a decisões automatizadas | Art. 22 | ⚠️ A geração com IA não toma decisões com efeitos jurídicos sobre o usuário |
2. Contexto específico: um serviço stateless
O QR Branding funciona como um serviço stateless, sem banco de dados. Isso tem implicações importantes para as solicitações dos titulares:
Dados que NÃO existem para recuperar ou excluir:
- Conteúdo do QR (URLs, texto, vCards, Wi-Fi) → tratado em memória, descartado após a resposta
- Prompts de IA → tratados em memória, descartados após a resposta (o cache de prompts guarda somente o design gerado, por até 30 dias, sob uma chave derivada de um hash SHA-256 do prompt)
- Imagens de QR geradas → retornadas ao usuário, não armazenadas
- Logotipos e imagens enviados → tratados em memória, descartados
Dados que PODEM existir:
- Application Insights (90 dias): caminhos das requisições, tempos, erros, métricas de desempenho
- Contadores do limite de requisições (2 minutos): identificadores da RapidAPI anonimizados, endereços IP anonimizados
- Dados mantidos pelos provedores de LLM: prompts de design, segundo a política de retenção de cada provedor
3. Procedimento de atendimento
3.1 Recebimento da solicitação
| Etapa | Ação | Prazo |
|---|---|---|
| 1 | Receber a solicitação por e-mail (support@qr-branding.com) | — |
| 2 | Confirmar o recebimento ao solicitante | 48h |
| 3 | Verificar a identidade do solicitante | 5 dias |
| 4 | Avaliar se a solicitação é admissível | 5 dias |
| 5 | Executar a ação solicitada | — |
| 6 | Responder ao solicitante com o resultado | 30 dias no máximo a partir do recebimento |
3.2 Verificação de identidade
Para evitar que terceiros acessem dados de outra pessoa:
- Pedir ao titular que identifique o seu usuário da RapidAPI ou o seu ID de assinatura.
- Quando for o caso, pedir uma chamada de verificação à API a partir da sua conta da RapidAPI para confirmar a titularidade.
- Não pedir documentação excessiva: a verificação deve ser proporcional.
3.3 Respostas por tipo de direito
Direito de acesso (Art. 15)
Resposta-padrão:
Prezado(a) [nome],
Em relação à sua solicitação de acesso nos termos do Art. 15 do RGPD, informamos o seguinte:
O QR Branding é um serviço stateless que não armazena dados pessoais além do tratamento imediato de cada requisição à API. Não mantemos um banco de dados de usuários, um histórico de requisições nem qualquer conteúdo de QR gerado.
Os únicos dados que podem existir temporariamente são:
Telemetria no Application Insights (90 dias): metadados das suas requisições à API (caminhos, tempos de resposta, códigos de status HTTP). Esses dados não contêm conteúdo de QR nem dados pessoais identificáveis, pois os endereços IP são anonimizados antes do registro.
Dados mantidos pelos provedores de LLM (se você usou o recurso de IA): se você usou a geração com IA em qr-branding.com ou o endpoint gerenciado, os seus prompts de design foram tratados pelos nossos provedores de LLM (Groq, Google ou OpenAI) na qualidade de nossos operadores, sem nenhum identificador seu. Se você usou o endpoint BYOK com a sua própria chave, os prompts de design que você enviou podem ser retidos segundo a política do provedor selecionado; recomendamos entrar em contato diretamente com esse provedor para exercer os seus direitos.
Se desejar que extraiamos os dados de telemetria associados ao seu identificador da RapidAPI, teremos prazer em fazê-lo.
Direito à exclusão (Art. 17)
Resposta-padrão:
Em relação à sua solicitação de exclusão:
- O conteúdo dos QR e as imagens geradas nunca são armazenados e são descartados imediatamente após cada resposta da API.
- Os contadores do limite de requisições associados ao seu identificador expiram automaticamente após 2 minutos.
- Se desejar que excluamos os dados de telemetria do Application Insights associados ao seu identificador, faremos isso e confirmaremos quando estiver concluído.
- Para os dados retidos pelo provedor de LLM que você usou com a sua própria chave (endpoint BYOK), informamos os contatos de privacidade de cada provedor para que você exerça os seus direitos diretamente.
Direito de oposição (Art. 21)
Para tratamentos baseados no interesse legítimo (limitação de requisições, telemetria):
- Avaliar se existem motivos legítimos imperiosos que prevaleçam sobre os interesses do solicitante.
- Limitação de requisições: o interesse legítimo (disponibilidade do serviço) geralmente prevalece, mas a avaliação deve ser documentada.
- Telemetria: avaliar caso a caso. Quando for pertinente, configurar uma exclusão no Application Insights.
Direito à portabilidade dos dados (Art. 20)
Resposta-padrão:
O QR Branding não armazena dados pessoais estruturados. Não há dados que possamos exportar em formato portável. Todas as informações tratadas são descartadas imediatamente após cada requisição à API.
4. Prazos
| Fase | Prazo máximo |
|---|---|
| Confirmação de recebimento | 48 horas |
| Resposta completa | 30 dias a partir do recebimento (Art. 12(3)) |
| Prorrogação (solicitações complexas) | +60 dias adicionais (informando o solicitante nos primeiros 30 dias) |
| Execução de uma exclusão | 72 horas após a aprovação |
5. Exceções e recusa
Uma solicitação pode ser recusada se:
| Motivo | Base legal |
|---|---|
| Solicitações manifestamente infundadas ou excessivas | Art. 12(5) |
| Não é possível verificar a identidade | Art. 12(6) |
| Os direitos de terceiros seriam afetados | Art. 15(4) |
| Obrigação legal de conservação | Art. 17(3) |
Se uma solicitação for recusada:
- Informar ao solicitante os motivos.
- Informá-lo do seu direito de apresentar uma reclamação à autoridade de controle.
- Documentar a recusa e os seus motivos.
6. Registro de solicitações
Toda solicitação de exercício de direitos deve ser registrada:
| Campo | Descrição |
|---|---|
| ID | DSR-YYYY-NNN |
| Data de recebimento | — |
| Canal | E-mail / RapidAPI / Outro |
| Tipo de direito | Acesso / Exclusão / Oposição / etc. |
| Identificador do solicitante | Usuário da RapidAPI (sem dados pessoais adicionais) |
| Data da resposta | — |
| Resultado | Atendida / Recusada (com o motivo) |
| Ações realizadas | Descrição do que foi feito |
7. Dados mantidos pelos provedores de LLM
7.1 Contas próprias do QR Branding (site e endpoint gerenciado)
Na geração com IA em qr-branding.com e no endpoint gerenciado (POST /api/qr/ai/generate-managed), Groq, Google (Gemini) e OpenAI atuam como operadores do QR Branding (ver a página de suboperadores). As solicitações sobre esses dados são atendidas pelo QR Branding como controlador, segundo o procedimento deste documento. Ao provedor são enviados somente o prompt de design e os parâmetros de geração, sem o e-mail, o endereço IP nem qualquer outro identificador do usuário.
7.2 Endpoint BYOK
No endpoint POST /api/qr/ai/generate, o cliente fornece a sua própria chave de API do provedor de LLM (BYOK, Bring Your Own Key). Portanto:
- Nessas requisições, o QR Branding não tem relação contratual com o provedor de LLM.
- Se um usuário solicitar o acesso aos dados ou a exclusão de dados tratados por um provedor de LLM, ele deve entrar em contato diretamente com o provedor, com o qual mantém a sua própria conta.
- O QR Branding pode informar ao usuário os contatos de privacidade de cada provedor:
| Provedor | Contato de privacidade |
|---|---|
| OpenAI | privacy@openai.com |
| Anthropic | privacy@anthropic.com |
| Formulário de privacidade do Google Cloud | |
| Mistral AI | privacy@mistral.ai |
| Cohere | privacy@cohere.com |
| Groq | privacy@groq.com |
Para xAI, DeepSeek e Qwen, também suportados no endpoint BYOK, o usuário deve usar o contato de privacidade publicado pelo provedor.
Documento gerado em 2026-03-08.