Quem somos e o que é a Tesus
A Tesus é um serviço de memória contínua para IAs. Ela permite armazenar e recuperar contexto, notas, decisões, preferências e arquivos entre sessões e, conforme o plano, utilizar modelos incluídos, conectar contas compatíveis ou fornecer sua própria chave de API. A memória é criptografada em trânsito e em repouso, isolada por conta, e as conexões podem ser revogadas.
Esta Política de Privacidade explica quais dados tratamos, como os protegemos e quais são os seus direitos. Ela se aplica ao uso do site, do painel da conta e das integrações de agentes da Tesus.
Controlador dos dados
O controlador dos dados pessoais tratados no âmbito da Tesus é TESUS LTDA, com sede em Avenida Yojiro Takaoka, nº 4.384, sala 801, Alphaville, CEP 06541-038, Santana de Parnaíba/SP.
Para dúvidas, solicitações ou exercício de direitos relacionados à privacidade, use o canal abaixo.
Dados que tratamos
Tratamos apenas os dados necessários para operar o serviço:
- Dados da conta: e-mail e credenciais de acesso (senha armazenada apenas como hash). Usados para autenticar você e comunicar sobre o serviço.
- Conteúdo do vault: as notas, decisões, preferências e contexto que você — ou os agentes que você autoriza — gravam. Esse conteúdo fica isolado por conta, e o histórico de versões e as cópias de segurança são cifrados.
- Credenciais de IA que você conecta (BYO API key): quando você fornece chaves de provedores de IA para uso com o seu vault, elas são armazenadas cifradas e usadas somente para executar as operações que você solicita.
- Dados de assinatura e cobrança: processados pela Stripe. A Tesus não armazena o número completo do seu cartão — recebemos da Stripe apenas identificadores e o status da assinatura.
- Dados de uso e técnicos: registros operacionais (logs), endereço IP, data/hora de acesso e metadados das requisições dos agentes conectados, usados para segurança, prevenção de abuso e funcionamento do serviço.
Não vendemos seus dados e não usamos o conteúdo do seu vault para treinar modelos de IA.
Como armazenamos e protegemos
O conteúdo do seu vault é mantido em um ambiente dedicado e segregado por conta (tenant), sob um usuário de sistema próprio e restrito ao seu próprio diretório. Não há mistura de conteúdo entre contas: a memória de uma conta nunca é acessível por outra. O histórico de versões e as cópias de segurança do seu vault são cifrados antes de sair do servidor.
Para ser exato sobre o alcance disso: o Tesus não usa criptografia de ponta a ponta. Para que a sua memória entre na resposta de uma IA, o sistema precisa lê-la — o que significa que quem opera a infraestrutura tem acesso técnico ao conteúdo. Detalhamos o que isso protege e o que não protege na página de transparência técnica.
O acesso do agente à sua memória é controlado pela credencial da conexão. Você concede, revoga e rotaciona esse acesso quando quiser — cada IA conectada tem acesso revogável de forma independente.
Bases legais do tratamento (LGPD)
Tratamos dados pessoais de acordo com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD), com fundamento em:
- Execução de contrato: criar sua conta, provisionar o vault e prestar o serviço contratado.
- Cumprimento de obrigação legal: quando a lei exigir a guarda de determinados registros.
- Legítimo interesse: segurança, prevenção de fraude e abuso, e melhoria do serviço — sempre respeitando seus direitos.
- Consentimento: quando aplicável, por exemplo para comunicações opcionais.
Conversas com agentes
Prompts, respostas e trechos de memória necessários à resposta podem ser processados para executar a sua solicitação e enviados ao provedor de IA escolhido.
A Tesus mantém histórico das conversas enquanto sua conta estiver ativa, para que você possa retomá-las e para alimentar a memória contínua entre agentes. Esse histórico é tratado de forma separada da memória persistente do vault e pode ser excluído por você.
Sub-processadores e terceiros
Para operar o serviço, contamos com prestadores que tratam dados em nosso nome, sob obrigações de confidencialidade e segurança. A lista completa e atualizada — com finalidade, dados recebidos e país de operação de cada um — fica em Subprocessadores. Mudanças nessa lista são avisadas por e-mail antes de entrarem em vigor. Em resumo, por categoria:
- Infraestrutura (DigitalOcean, GitHub, Doppler e GoDaddy): servidores da aplicação, banco de dados, cópias de segurança cifradas do vault, cofre de segredos e DNS.
- Operação do serviço (Stripe e Brevo): processamento de pagamentos e assinaturas; envio de e-mails transacionais (por exemplo verificação de conta e redefinição de senha).
- Provedores de IA (OpenAI, Anthropic, Google, OpenRouter, xAI, DeepSeek, Alibaba, Moonshot, Perplexity e Groq): respostas dos modelos que você conectar ou que vierem no seu plano, e transcrição de áudio quando você usa voz; cada resposta leva a sua mensagem e os trechos de memória usados naquele turno, que o provedor passa a tratar também segundo a política dele.
- Um provedor de IA só recebe alguma coisa quando você conversa com ele: a escolha de quais IAs conectar, ou de fornecer uma chave de API, é sua.
Seus direitos
Sob a LGPD — e de forma alinhada a direitos reconhecidos em regimes como o GDPR — você pode, a qualquer momento:
- Acessar os dados que tratamos sobre você e obter confirmação do tratamento.
- Corrigir dados incompletos, inexatos ou desatualizados.
- Exportar sua memória textual em formato aberto e legível, sem lock-in. O conteúdo exato do pacote e suas limitações estão descritos na página de Transparência técnica.
- Excluir sua conta e os dados associados, respeitados os registros que a lei exigir manter.
- Revogar o acesso de qualquer IA conectada e o consentimento, quando este for a base do tratamento.
- Anonimizar, bloquear ou eliminar dados desnecessários, excessivos ou tratados em desconformidade com a lei.
- Portar seus dados a outro fornecedor de serviço, conforme a regulamentação aplicável.
- Saber com quem compartilhamos seus dados — entidades públicas e privadas com as quais houve uso compartilhado.
- Ser informado sobre a possibilidade de não consentir e sobre as consequências dessa negativa.
- Opor-se a tratamento realizado com fundamento em uma das hipóteses de dispensa de consentimento, em caso de descumprimento da lei.
- Solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses, quando aplicável.
O exercício desses direitos é gratuito. Podemos pedir informações razoáveis para confirmar sua identidade antes de atender a solicitação.
Para exercer qualquer desses direitos, escreva para suporte@tesus.com.br. Recursos de exportação e exclusão também estão disponíveis no painel da sua conta.
Retenção
Mantemos seus dados enquanto sua conta estiver ativa e pelo tempo necessário para as finalidades descritas nesta política.
- Após o cancelamento: o conteúdo do seu vault fica disponível por 30 dias. É a janela para você exportar tudo ou reativar a assinatura sem perder nada. Passado esse prazo, o conteúdo é eliminado dos nossos sistemas ativos.
- Exclusão a seu pedido: quando você solicita a exclusão do vault, o conteúdo é removido dos sistemas ativos sem aguardar a janela de 30 dias — pelo painel da conta ou pedindo ao seu próprio agente. Cópias residuais em backups cifrados podem permanecer até o ciclo normal de expiração desses backups e não são restauradas para uso corrente, salvo quando necessário para recuperação de desastre ou cumprimento de obrigação legal.
- Registros exigidos por lei: obrigações fiscais e de segurança podem exigir a preservação de determinados registros (por exemplo, comprovantes de pagamento). Eles são mantidos apenas pelo período legal aplicável, separados do conteúdo do vault, e depois eliminados.
Alterações desta política
Podemos atualizar esta Política de Privacidade para refletir mudanças no serviço ou na legislação. Quando a mudança for relevante, avisaremos pelos canais adequados. A data de "Última atualização" no topo indica a versão vigente.
Contato
Dúvidas sobre privacidade, dados ou o exercício dos seus direitos podem ser enviadas para o nosso contato de privacidade.