Lançamos workflowsExperimente agora

Voltar

Política de Privacidade

Última atualização: 28 de setembro de 2026

Nesta política explicamos, de forma clara e completa, quais dados pessoais tratamos quando você visita pictulab.com ou usa o aplicativo da Pictulab, para que os usamos, com qual base legal, com quem os compartilhamos, por quanto tempo os mantemos e como você pode exercer seus direitos de acordo com o Regulamento (UE) 2016/679 (RGPD) e a Lei Orgânica espanhola 3/2018 de proteção de dados pessoais (LOPDGDD).
Nesta página

1. Responsável pelo tratamento

  • Responsável: PUERTO INNOVA S.L. (doravante, "Pictulab" ou "nós")
  • NIF: B25904202
  • Endereço: C/ dels Caus, 6, 46870 Ontinyent, Valencia (España)
  • Registro: Registro Mercantil de Valencia, Hoja V-231231
  • Contato para privacidade: [email protected]
  • Telefone: +34 672 38 63 31

Em razão do volume e da natureza dos tratamentos que realizamos, não somos obrigados a nomear um Encarregado de Proteção de Dados (art. 37 do RGPD e art. 34 da LOPDGDD). Qualquer questão sobre privacidade pode ser enviada ao endereço de contato indicado, que é atendido diretamente pela diretoria da empresa.

2. A quem esta política se aplica

Esta política se aplica aos tratamentos que realizamos como responsáveis em relação a:

  • Visitantes do site pictulab.com e de seus subdomínios.
  • Usuários cadastrados do aplicativo, da API e do servidor MCP da Pictulab, incluindo membros de equipes.
  • Clientes que compram tokens ou contratam um plano de assinatura.
  • Pessoas que assinam a newsletter ou entram em contato com o suporte ou com a equipe comercial.
  • Contatos profissionais de empresas com as quais mantemos ou queremos iniciar uma relação comercial.

Quando um cliente usa a Pictulab para tratar dados pessoais de terceiros (por exemplo, fotos de pessoas que ele envia para a plataforma ou dados da sua loja virtual conectada), o cliente é o responsável por esses dados e a Pictulab atua como operador, tratando-os exclusivamente para prestar o serviço e seguindo as instruções do cliente, conforme o artigo 28 do RGPD e o previsto nos Termos de Serviço.

3. Dados pessoais que tratamos

Tratamos apenas os dados necessários para cada finalidade. Dependendo de como você se relaciona conosco, eles podem ser:

  • Dados da conta: nome, endereço de e-mail, senha (armazenada apenas como hash irreversível, nunca em texto puro), celular se você optar por informá-lo, idioma, fuso horário e preferências da conta e de notificações.
  • Dados de login com terceiros: se você entrar com Google ou GitHub, recebemos desse provedor seu identificador, nome e e-mail. Não recebemos sua senha desses serviços.
  • Dados de segurança e acesso: endereço IP, navegador e dispositivo (user agent), data e hora dos logins e das tentativas malsucedidas, sessões ativas e, se você ativar a autenticação em dois fatores, o segredo necessário para validá-la.
  • Dados de equipes: participação em equipes, função, convites enviados e recebidos (incluindo o e-mail da pessoa convidada).
  • Dados de faturamento: nome ou razão social, NIF/CIF ou número de IVA intracomunitário, endereço, país, histórico de compras, assinaturas e faturas emitidas.
  • Dados de pagamento: os pagamentos são processados pela Stripe. A Pictulab não recebe nem armazena o número completo do seu cartão; apenas identificadores de cliente e de transação, o status do pagamento e dados básicos do meio de pagamento (por exemplo, a bandeira e os quatro últimos dígitos).
  • Conteúdo que você envia ou gera: prompts, parâmetros, imagens, vídeos e demais arquivos que você envia ou gera, pastas e projetos, e os metadados associados (modelo utilizado, data, tamanho).
  • Dados de uso do serviço: consumo de tokens, operações realizadas e, se você usar a API, registros das requisições (incluindo IP, user agent e parâmetros enviados) para faturamento, limites de uso, segurança e suporte.
  • Integrações que você conectar: se você vincular serviços externos (por exemplo, Google Drive, Dropbox, um armazenamento S3/FTP/SFTP ou uma loja WooCommerce ou PrestaShop), as credenciais ou autorizações necessárias e os dados que você decidir trocar com eles.
  • Comunicações: mensagens e anexos que você envia ao suporte ou por e-mail, e os dados técnicos de entrega dos e-mails que enviamos a você (entrega, devolução, abertura e clique).
  • Programa de indicação: o código de convite utilizado e a relação entre a pessoa que indica e a indicada, para atribuir as recompensas.
  • Dados de navegação: informações obtidas por meio de cookies e tecnologias semelhantes, conforme descrito na Política de Cookies.

Não solicitamos categorias especiais de dados (art. 9 do RGPD). Pedimos que você não as inclua em prompts, arquivos ou mensagens ao suporte, a menos que seja indispensável.

Os dados marcados como obrigatórios em cada formulário são necessários para a prestação do serviço; se você não os fornecer, não poderemos atender à sua solicitação. Você garante que os dados que nos fornece são verdadeiros e que, se fornecer dados de terceiros (por exemplo, ao convidar um colega), tem legitimidade para fazê-lo.

4. Finalidades e bases legais

Para cada finalidade, indicamos a base legal que a legitima conforme o artigo 6 do RGPD:

FinalidadeBase legal
Criar e gerenciar sua conta, autenticar você (incluindo o acesso com Google ou GitHub) e gerenciar equipes.Execução do contrato (art. 6(1)(b)).
Prestar o serviço: gerar e editar imagens e vídeos, armazenar e organizar seu conteúdo, links de compartilhamento, API, MCP e integrações.Execução do contrato (art. 6(1)(b)).
Gerenciar compras, assinaturas, cobranças, renovações, validação do NIF-IVA e emissão de faturas.Execução do contrato (art. 6(1)(b)) e obrigação legal fiscal e contábil (art. 6(1)(c)).
Enviar comunicações operacionais: verificação, segurança, recibos, avisos de pagamento, mudanças no serviço.Execução do contrato (art. 6(1)(b)).
Atender dúvidas, incidentes e solicitações de suporte.Execução do contrato ou procedimentos preliminares (art. 6(1)(b)) e legítimo interesse em atender quem nos escreve (art. 6(1)(f)).
Proteger a plataforma: prevenir fraudes, abusos e acessos não autorizados; aplicar limites de uso; moderar conteúdo ilícito.Legítimo interesse na segurança do serviço e de seus usuários (art. 6(1)(f)) e, quando aplicável, obrigação legal (art. 6(1)(c)).
Enviar a clientes e usuários cadastrados dicas de uso e novidades da Pictulab semelhantes ao que eles já usam.Legítimo interesse e art. 21.2 da LSSI-CE (lei espanhola de serviços da sociedade da informação). Você pode se opor a qualquer momento a partir de cada e-mail ou nas configurações da sua conta.
Enviar a newsletter e ofertas a quem se inscreve pelo site.Consentimento (art. 6(1)(a)), que você pode revogar a qualquer momento.
Entrar em contato com profissionais de empresas para oferecer serviços B2B.Legítimo interesse (art. 6(1)(f)), com os dados de contato profissionais e sempre com opção de descadastramento.
Medir o uso do site e do aplicativo com ferramentas de análise.Consentimento (art. 6(1)(a)), fornecido por meio do painel de cookies.
Melhorar e corrigir o serviço com dados agregados ou técnicos (erros, desempenho).Legítimo interesse (art. 6(1)(f)).
Gerenciar o programa de indicação.Execução das condições do programa (art. 6(1)(b)).
Propor, exercer ou defender ações judiciais e atender a solicitações de autoridades.Legítimo interesse (art. 6(1)(f)) e obrigação legal (art. 6(1)(c)).

Quando o tratamento se baseia no legítimo interesse, ponderamos esse interesse em relação aos seus direitos e expectativas razoáveis. Você pode nos solicitar informações sobre essa ponderação e se opor ao tratamento a qualquer momento (veja a seção 10).

5. Inteligência artificial e seu conteúdo

Para executar uma geração ou edição, enviamos seu prompt, os parâmetros e, quando for o caso, as imagens de referência ao provedor do modelo que você escolheu (veja a seção 7). O resultado é devolvido à Pictulab e salvo na sua biblioteca.

  • Não treinamos modelos com seus prompts, imagens ou arquivos. A Pictulab não desenvolve modelos de IA próprios.
  • Os provedores de modelos atuam como operadores ou suboperadores e só podem usar os dados para devolver o resultado, conforme suas condições de uso empresarial via API. Alguns podem reter temporariamente as requisições para detectar abusos, de acordo com suas próprias políticas.
  • A função melhorar prompt envia seu texto a um modelo de linguagem para reescrevê-lo; ela só é executada quando você a solicita.
  • Várias ferramentas gratuitas do site (remover fundo, converter ou redimensionar imagens, ferramentas de PDF, conversão de vídeo em GIF) funcionam inteiramente no seu navegador: os arquivos não saem do seu dispositivo nem chegam aos nossos servidores.
  • Não tomamos decisões baseadas unicamente em tratamento automatizado que produzam efeitos jurídicos sobre você ou que o afetem de forma significativa e semelhante (art. 22 do RGPD). Os sistemas automáticos de detecção de abusos podem bloquear uma requisição específica, e você sempre pode pedir que uma pessoa a revise.

6. Conteúdo que você compartilha

Seu conteúdo é privado por padrão e só pode ser visto por você e pelos membros da sua equipe. Ele só fica acessível a terceiros quando você decide:

  • Ao criar um link de compartilhamento de um projeto, pasta ou imagem, qualquer pessoa que tenha o link poderá visualizá-lo e, a menos que você desative essa opção, baixá-lo. Você pode definir uma data de expiração e revogar o link a qualquer momento; registramos o número de visualizações.
  • Ao marcar uma imagem como pública, ela fica acessível por meio do seu endereço.
  • Se você publicar ou exportar conteúdo para serviços de terceiros por meio de integrações, esses terceiros o tratarão de acordo com suas próprias políticas.

Tome cuidado especial ao compartilhar imagens em que apareçam pessoas identificáveis: você precisa da autorização delas.

7. Destinatários e operadores

Não vendemos nem cedemos seus dados pessoais a terceiros para finalidades próprias deles. Só os compartilhamos com:

  • Prestadores de serviços (operadores) de que precisamos para prestar o serviço, com os quais firmamos os acordos exigidos pelo artigo 28 do RGPD.
  • Órgãos públicos, juízes e tribunais, quando houver obrigação legal (por exemplo, a Agencia Tributaria, a autoridade fiscal espanhola).
  • Outros membros da sua equipe, que veem o conteúdo e a atividade compartilhados nessa equipe, e os terceiros aos quais você mesmo der acesso por meio de links ou integrações.
  • Assessores profissionais (contadores, advogados), sujeitos a dever de confidencialidade, quando necessário.
  • Em caso de reorganização, fusão ou venda do negócio, ao adquirente, que assumiria os mesmos compromissos desta política.

Os prestadores com acesso a dados pessoais, agrupados por categoria, são:

CategoriaFinalidadeLocalização e garantias
Hospedagem, banco de dados e redeServidores do aplicativo, banco de dados, armazenamento de arquivos, DNS e proteção contra ataquesUnião Europeia; se algum prestador ou seu suporte estiver nos EUA, Data Privacy Framework ou cláusulas contratuais-padrão
Fornecedores de modelos de inteligência artificialExecutar as gerações e edições de imagem e vídeo, o aumento de resolução e a melhoria de prompts que você solicitaUE e EUA; Data Privacy Framework ou cláusulas contratuais-padrão
Envio de e-mailE-mails de serviço, de segurança e, quando for o caso, comerciaisEUA; cláusulas contratuais-padrão
Stripe Payments Europe, Ltd.Processamento de pagamentos e assinaturasIrlanda; EUA com Data Privacy Framework e cláusulas contratuais-padrão
Google Ireland Ltd. / Google LLCLogin com o Google (se você usar) e Google Analytics (se você aceitar)UE e EUA; Data Privacy Framework e cláusulas contratuais-padrão
GitHub, Inc.Login com o GitHub (se você usar)EUA; Data Privacy Framework

Identificamos pelo nome os prestadores com quem você se relaciona diretamente ao pagar ou fazer login. Você pode nos pedir a qualquer momento a identidade dos demais operadores e suboperadores escrevendo para [email protected]; se você for cliente e a Pictulab tratar dados em seu nome, também informaremos você sobre qualquer alteração.

8. Transferências internacionais

Alguns dos provedores indicados estão localizados, ou podem acessar os dados, fora do Espaço Econômico Europeu, principalmente nos Estados Unidos. Nesses casos, a transferência se baseia em:

  • A decisão de adequação da Comissão Europeia relativa ao Marco de Privacidade de Dados UE-EUA (EU-US Data Privacy Framework), para as entidades certificadas nele.
  • As cláusulas contratuais padrão aprovadas pela Comissão Europeia (Decisão 2021/914), junto com as medidas complementares que se mostrarem necessárias.

Você pode solicitar informações sobre as garantias aplicadas e obter uma cópia delas escrevendo para [email protected].

9. Prazos de retenção

Mantemos os dados apenas pelo tempo necessário para a finalidade para a qual foram coletados. Depois disso, eles ficam bloqueados (art. 32 da LOPDGDD), à disposição exclusiva de juízes, tribunais e autoridades, durante os prazos de prescrição de eventuais responsabilidades, e por fim são excluídos.

DadosPrazo
Dados da conta e conteúdoEnquanto a conta estiver ativa. Ao excluir a conta, eles são apagados, exceto o conteúdo que pertença a uma equipe compartilhada, que continua sob o controle dessa equipe.
Arquivos excluídos (lixeira)São excluídos definitivamente 30 dias após serem enviados para a lixeira.
Faturas e dados de faturamento6 anos (art. 30 do Código de Comercio espanhol) e, em todo caso, o prazo de prescrição tributária (4 anos, Ley General Tributaria).
Registros de segurança e de acessoAté 12 meses, exceto se forem necessários para investigar um incidente específico.
Registros de requisições à APIAté 90 dias.
Comunicações com o suporteEnquanto durar o atendimento e até 3 anos depois, para eventuais reclamações.
Newsletter e comunicações comerciaisAté você revogar o consentimento ou cancelar a inscrição. Mantemos seu e-mail em uma lista de exclusão para respeitar o cancelamento.
Dados de análiseO prazo de retenção configurado no Google Analytics, com um máximo de 14 meses.
Contatos comerciais B2BAté você solicitar o descadastramento ou, se não houver resposta nem relação, por no máximo 2 anos.

10. Seus direitos

A qualquer momento, você pode exercer gratuitamente os seguintes direitos:

  • Acesso: saber se tratamos seus dados e obter uma cópia.
  • Retificação: corrigir dados inexatos ou incompletos. Muitos deles você mesmo pode alterar nas configurações da sua conta.
  • Exclusão: pedir que eliminemos seus dados. Você pode excluir sua conta nas configurações; se você entrou com Google ou GitHub e não tem senha, escreva para nós e faremos isso por você.
  • Oposição: opor-se aos tratamentos baseados no legítimo interesse, incluindo o marketing, que interromperemos imediatamente.
  • Limitação: pedir que suspendamos o tratamento enquanto uma reclamação é verificada.
  • Portabilidade: receber os dados que você nos forneceu em formato estruturado e de uso comum, e pedir que os transmitamos a outro responsável. Você pode baixar suas imagens e arquivos a qualquer momento pelo aplicativo.
  • Revogação do consentimento, sem que isso afete a licitude do tratamento realizado anteriormente.
  • Não ser submetido a decisões individuais automatizadas com efeitos jurídicos ou significativos.

Para exercê-los, escreva para [email protected] a partir do e-mail associado à sua conta ou envie uma correspondência para o nosso endereço, indicando o direito que deseja exercer. Só pediremos informações adicionais se forem necessárias para confirmar sua identidade. Responderemos no prazo de um mês, prorrogável por mais dois meses em casos complexos, o que informaríamos a você.

Se você considerar que não atendemos corretamente aos seus direitos, pode apresentar uma reclamação à Agencia Española de Protección de Datos (AEPD, a autoridade espanhola de proteção de dados; C/ Jorge Juan, 6, 28001 Madrid, www.aepd.es) ou à autoridade de controle do seu país de residência na UE. Agradecemos se, antes, você nos escrever para tentarmos resolver a questão.

11. Segurança

Aplicamos medidas técnicas e organizacionais adequadas ao risco (art. 32 do RGPD), entre elas:

  • Criptografia das comunicações por HTTPS/TLS.
  • Senhas armazenadas com funções de hash robustas (bcrypt) e chaves de API guardadas exclusivamente em forma de hash.
  • Cookies de sessão protegidos (HttpOnly, Secure e SameSite), sessões com expiração e autenticação em dois fatores opcional.
  • Isolamento dos dados por equipe, controle de acesso por funções e registro das ações administrativas.
  • Links de compartilhamento com identificadores aleatórios impossíveis de adivinhar, revogáveis e com expiração opcional.
  • Backups do banco de dados e monitoramento da infraestrutura.

Se ocorrer uma violação de dados pessoais, nós a notificaremos à AEPD em no máximo 72 horas e, quando ela representar alto risco para os seus direitos, informaremos você sem demora injustificada (arts. 33 e 34 do RGPD).

12. Menores de idade

A Pictulab é destinada exclusivamente a maiores de 18 anos. Não coletamos intencionalmente dados de menores. Se detectarmos que um menor criou uma conta, ela será excluída junto com seus dados. Se você é pai, mãe ou responsável legal e acredita que um menor nos forneceu dados, escreva para [email protected].

13. Cookies

Usamos cookies técnicos necessários e, somente se você aceitar, cookies de análise. Todas as informações, a lista de cookies e a forma de alterar sua decisão estão na Política de Cookies.

14. Mudanças nesta política

Podemos atualizar esta política para refletir mudanças legais ou no serviço (por exemplo, a inclusão de um novo provedor). Sempre indicaremos a data da última atualização e, se a mudança for relevante, avisaremos você por e-mail ou por meio de um aviso no aplicativo antes que ela entre em vigor.