Política de Privacidade do Doci

Esta tradução é fornecida por conveniência. A versão em coreano prevalece.

Em vigor desde 6 de outubro de 2026 · Versão doci-2026-10-06.1

O que mudou nesta revisão: incluímos as seções “Análise de uso” e “Limite de solicitações”. Acrescentamos o registro do primeiro uso de IA em “Retenção e exclusão de registros de IA”, como os registros da análise de uso são consultados em “Acesso do operador”, o cookie já existente que a análise de uso utiliza em “Armazenamento no navegador e links de compartilhamento”, os registros da análise de uso excluídos quando você encerra a conta em “Pedidos de retenção e exclusão”, e pedidos para ver, excluir ou suspender o tratamento dos registros da análise de uso em “Contato e seus direitos”. Continuamos sem colocar anúncios nem ferramentas de análise de terceiros nas telas de documentos.

Esta atualização inclui sugestões de apps externos e a criação de documentos, consentimento e revogação separados para cada permissão, e a retenção das sugestões e do nome do app que criou o documento. O processamento de IA do próprio Doci não mudou.

O que mudou nesta revisão: incluímos consentimento opcional, confirmação pendente, retirada e retenção na lista de espera; grupos de recrutamento do beta, origens de convite e elegibilidade a desconto; e avisos semanais. O envio de e-mails ainda está sendo preparado.

Pedidos na lista de espera do beta

Para evitar abusos, limitamos as solicitações usando hashes de e-mail e de endereço IP. Não guardamos o endereço IP original e mantemos esses registros de hash por no máximo dois dias. Excluir uma solicitação também exclui o registro de limite de taxa do hash do e-mail. Um hash não é o mesmo que informação anônima.

Guardamos seu e-mail, idioma, origem da inscrição, horário do consentimento e versão do aviso para enviar convites do beta. Mantemos esses dados por um ano ou até você retirar o consentimento. Não enviamos e-mails publicitários. Você pode usar o Doci sem concordar.

O envio de e-mails está sendo preparado, então as solicitações ficam como pendentes de confirmação. Quando houver um provedor, pretendemos verificar os endereços antes de enviar convites. Pendente de confirmação não é verificação. Os operadores ainda não podem marcar solicitações como verificadas nem enviar e-mails.

Use seu link de exclusão para apagar na hora o pedido e o registro de consentimento. Sem o link, entre em contato para verificar sua identidade e pedir a exclusão. Guardamos por 30 dias apenas um ID aleatório do pedido e o horário da exclusão, para aplicar a exclusão de novo caso um backup seja restaurado. Os backups expiram em até 30 dias.

Se a finalidade, as informações coletadas, o prazo de retenção ou o público das mensagens mudar, emitimos uma nova versão do aviso da lista de espera e pedimos um novo consentimento antes de usar os pedidos existentes para a nova finalidade. Correções de erros de digitação não alteram a versão do consentimento.

Participação no beta e avisos de mudanças

Ao aceitar um convite, registramos na sua conta o grupo de recrutamento, a origem do convite, o horário de participação e a elegibilidade a desconto. Não guardamos o código original. Encerrar a conta apaga os registros de participação. A análise de uso guarda apenas valores fixos de grupo e origem, sem códigos nem e-mails, e segue as regras existentes de desativação, exclusão por região e retenção da análise de uso.

A elegibilidade para desconto é um registro para explicar as condições quando os pagamentos forem abertos; não é um pagamento nem um direito de uso pago. Os avisos semanais podem ser lidos no app e, quando publicados, são enviados às notificações e aos dispositivos dos membros ativos. Não há publicação automática em canais externos nem envio de e-mail.

Conexões e permissões de apps externos

Um app externo que você escolher conectar pode ler seus documentos, documentos compartilhados e tarefas dentro dos escopos que você aprovar. Documentos compartilhados podem incluir conteúdo de outros participantes; confirme que você tem o direito de compartilhá-lo. O Doci envia ao app conectado o conteúdo solicitado, sem processamento por IA. As informações de privacidade do app regem o processamento, a retenção e as transferências internacionais posteriores. Desconectar não apaga automaticamente as cópias que o app já recebeu.

Guardamos o nome e o identificador do app conectado, as permissões consentidas, o horário da conexão e do último uso, além do tipo, do resultado e do horário das solicitações. Os registros de atividade são excluídos após 90 dias e não contêm conteúdo de documentos, buscas nem links de compartilhamento. Revogar uma permissão bloqueia imediatamente o uso do token naquele escopo. Desconectar o app por completo exclui o registro da conexão após 90 dias. Encerrar sua conta exclui as conexões, os tokens e os registros de atividade dela. Os proprietários do espaço podem desativar as conexões de apps externos ao espaço.

O consentimento para sugestões e para a criação de novos documentos é dado separadamente do de leitura. O conteúdo das sugestões de apps externos, o nome do app, quem sugeriu, o horário e o resultado da revisão ficam salvos no documento, e um editor aplica ou recusa as sugestões. Os novos documentos são criados imediatamente e ficam com o nome do app que os criou. As sugestões e a origem são apagadas junto com o documento. Revogar uma permissão bloqueia solicitações futuras, mas não apaga sugestões já recebidas nem documentos já criados. Desativar a conexão de um espaço bloqueia leitura, sugestão e criação. Ao sugerir responsáveis, fornecemos ao app conectado os nomes que podem ser atribuídos no documento e referências usadas apenas dentro do documento. Não enviamos identificadores de conta. O Doci não reenvia essas solicitações a outra IA externa.

Equipes e coleções de documentos

Usamos o nome e a descrição da equipe, os membros, os convites, as permissões e os vínculos entre documentos e coleções para oferecer a colaboração. Os colegas de equipe podem ver os apelidos e as permissões uns dos outros. Sair da equipe ou ser removido encerra o acesso aos documentos concedido pela equipe. Ao excluir a conta, apagamos seus registros de participação e de convites da equipe. Ao mover uma coleção pessoal para uma equipe, os links de compartilhamento existentes continuam valendo; os documentos da equipe adicionados depois não ficam expostos por esses links externos.

Padrões de cadastro com o Naver

Ao se cadastrar pela primeira vez com o Naver, preenchemos seu apelido com o apelido que você aceitou compartilhar. Altere-o se já estiver em uso ou não seguir as regras de apelido do Doci. Depois do cadastro, importamos para o armazenamento do Doci a foto de perfil do Naver que você aceitou compartilhar, como sua foto padrão, removendo os metadados da foto e reduzindo seu tamanho. Se a importação falhar, usamos um ícone de perfil. Apelidos e fotos de membros existentes não são sobrescritos. Você pode alterá-los ou remover sua foto em Minhas configurações. Após o cadastro, excluímos o apelido temporário e o endereço externo da foto; sua foto de perfil guardada é excluída quando você exclui a conta.

Encontrar amigos e e-mail

Para ajudar a encontrar amigos, guardamos na sua conta o e-mail que o provedor de login social compartilha com o seu consentimento e o atualizamos quando você entra. Com Google e Kakao, usamos apenas e-mails verificados. Se nenhum e-mail for fornecido, as pessoas ainda podem encontrar você pelo apelido. Não mostramos seu e-mail nos resultados da busca nem para outros membros. Você pode desativar a busca por e-mail em Minhas configurações → Amigos. Não unimos contas por e-mail; se outra conta já tiver o mesmo endereço, não o registramos de novo. O e-mail da conta também é excluído quando você exclui sua conta.

Informações da conta e consentimento

Usamos o identificador exclusivo da conta no provedor de login social, o apelido e a versão e o horário do consentimento para autenticar membros e prestar o serviço. As configurações de exibição (tamanho do texto, tela inicial etc.) ficam guardadas na sua conta, e a foto de perfil que você envia em Minhas configurações (opcional) fica no armazenamento de arquivos do Doci. As fotos de perfil enviadas antes ficam com os dados da sua conta, como uma pequena imagem quadrada, até serem movidas para o armazenamento de arquivos. As fotos de perfil são salvas de novo como uma imagem de no máximo 1024 px no lado maior e uma pequena imagem quadrada, sem informações da foto, como o local onde foi tirada, e por enquanto aparecem apenas no seu menu e na tela de configurações. Não coletamos a data de nascimento e não copiamos automaticamente nome real, foto de perfil ou e-mail de outros serviços para o seu apelido público. Se você não concordar com a coleta e o uso das informações necessárias para o cadastro, não será possível se tornar membro.

O login com o Kakao só fica disponível quando o recurso está ativado. Se você usá-lo, uma solicitação de login é enviada ao Kakao, e o Doci guarda seu número de membro do Kakao e os registros de login para fazer a autenticação. Não recebemos seu nome nem foto de perfil do Kakao, e não mostramos seu número de membro nem os tokens de login externo para outros participantes. Os tokens de login externo são guardados criptografados. Quando você exclui a conta, apagamos os vínculos e registros de login da conta e pedimos ao Kakao que desvincule o Doci. Se a desvinculação falhar, guardamos os tokens por até sete dias e tentamos de novo. Sua conta do Kakao em si não é excluída.

Documentos e registros de participação

Guardamos títulos, corpo do texto, formatação, tabelas e informações anexadas, histórico de edições, permissões de compartilhamento, comentários e respostas dos documentos para manter os documentos e permitir o trabalho em conjunto. A biblioteca e os Meus modelos de um membro ficam vinculados à conta. Os nomes e dados de edição dos participantes podem aparecer conforme as permissões de acesso de cada documento, e membros que excluíram a conta aparecem sem nome, como ‘Usuário excluído’. Não escreva informações pessoais sensíveis nem senhas nos documentos.

Vinculamos à conta e ao documento o horário em que um membro viu o documento pela última vez e a versão do documento nesse momento, para mostrar o que mudou desde a última visita. Os proprietários podem comparar com o histórico daquela época; os outros participantes veem apenas o conteúdo a que têm acesso no momento.

Minhas tarefas reúne títulos, status, prazos e outros detalhes dos itens não concluídos atribuídos a você nos documentos que você pode abrir no momento, e mostra só para você. Não guardamos essa lista combinada separadamente no servidor.

A lista de divisões de despesas de que você participa guarda, vinculados à sua conta, os identificadores de documento e de divisão que o membro registra diretamente. Não deduzimos participação a partir de nomes. Só as divisões de despesas que você pode acessar agora são mostradas, e os dados registrados são apagados quando você remove um item da lista, encerra a conta ou o documento é excluído permanentemente.

Sugestões, reações e menções nos comentários

Ao citar uma frase ou sugerir uma alteração, guardamos o comentário, o autor e o horário de criação, a frase original e sua posição, um trecho curto ao redor usado para encontrá-la de novo e o texto proposto no lugar. Também guardamos se a sugestão foi aplicada ou recusada, quem a tratou e quando. Comentários e sugestões ficam visíveis para quem pode ver o documento. A frase original citada só é exibida enquanto puder ser encontrada no corpo atual e deixa de ser exibida depois que uma sugestão é aplicada. O trecho ao redor usado para localizá-la não é exibido. Proprietários e pessoas com permissão de edição podem aplicar ou recusar sugestões.

Nas reações, guardamos quem reagiu a qual comentário, o tipo de reação e o horário. Quem pode ver o documento vê apenas a contagem por tipo e as próprias escolhas. Nem o proprietário vê a lista de quem reagiu. As reações não geram notificações. Se você remover sua reação, o registro dela é apagado.

Quando um membro menciona alguém com @ em um comentário, guardamos a referência à conta dessa pessoa junto com o comentário e mostramos o nome de exibição dela a quem pode ver o documento. Notificamos o membro mencionado. As novas sugestões de alteração notificam o proprietário e os membros com permissão de edição que ainda podem ver o documento; o resultado de aplicar ou recusar uma sugestão notifica o membro que a propôs. Não notificamos você sobre suas próprias ações nem enviamos notificações a quem silenciou o documento ou perdeu o acesso.

Excluir um comentário apaga o trecho citado, o texto ao redor, o texto proposto, as referências de menção e as reações dele. Ocultar um comentário mantém essas informações, mas deixa de mostrá-las. Quando você exclui sua conta, apagamos suas reações, comentários e sugestões. Comentários e sugestões que receberam respostas de outras pessoas ficam como um espaço vazio. Também removemos as referências à sua conta nas menções de outros comentários. As alterações já aplicadas ao texto do documento de outra pessoa e os nomes digitados diretamente no texto não são removidos automaticamente. Excluir um documento permanentemente apaga também os comentários, sugestões, reações e registros de menção dele.

Espaço do grupo

Quando um membro cria um espaço do grupo, guardamos o nome, o proprietário, a lista de documentos e as permissões de compartilhamento de cada documento, as informações necessárias para verificar e exibir de novo o link do espaço, e os membros que entraram e quando entraram. Quem é convidado pelo link do espaço pode ver o nome do espaço, os títulos, os horários da última alteração e as permissões de compartilhamento dos documentos disponíveis, e o número de membros. Cada documento abre com as próprias permissões. Só quem criou o espaço pode ver os apelidos e os horários de entrada dos membros.

Quando um membro sai ou é removido, apagamos o registro de participação dele no espaço. Excluir um espaço remove o nome, os links, a lista de documentos e os registros de participação, mas os documentos continuam. Os links específicos do espaço também são desativados para os documentos que ainda pertencem a quem criou o espaço e que não estão na Lixeira. Excluir um documento definitivamente também o remove da lista do espaço.

Notificações

Para mostrar notificações aos membros, guardamos o destinatário, o tipo de notificação, o documento e o item relacionados, a pessoa que causou a notificação, o horário de criação e o horário de leitura. Só o destinatário pode ver uma notificação. Não copiamos o conteúdo do documento para os registros de notificação; a cada visualização, conferimos o conteúdo atual e as permissões de acesso. Se você não tem mais acesso a um documento, as notificações dele deixam de aparecer.

Quando um documento compartilhado muda, avisamos os membros que têm acesso a ele em uma linha por documento. Para isso, guardamos, para cada documento, a posição e o horário da última alteração notificada e o número de alterações ainda não notificadas; para alterações que não deixam histórico de edição (adicionar um documento a uma equipe, bloquear, restaurar da lixeira e semelhantes), guardamos quem as fez, o tipo e o horário por 90 dias. A notificação traz quem editou (até 3 pessoas), quantas pessoas e o número de novos comentários e respostas. Quando você não tem mais acesso a um documento, avisamos apenas isso, sem o título dele.

Associamos à sua conta o nível de notificação escolhido para cada documento (Todas as alterações, Só o que é para mim ou Desativado) e o horário em que foi definido. Podemos criar lembretes quando prazos de tarefas ou o encerramento de votações e pesquisas se aproximam ou passam. Você pode desativar os lembretes em Minhas configurações. A preferência de receber lembretes fica guardada na sua conta.

Uma vez por dia, ao organizar as notificações, apagamos as que têm mais de 90 dias e, para cada membro, as notificações lidas mais antigas além das 100 notificações de alterações em documentos mais recentes e das 500 mais recentes dos outros tipos. Também guardamos identificadores de documento, item e prazo para evitar lembretes duplicados. Os registros de prazo de tarefas são apagados quando o documento é excluído permanentemente; os registros dos outros lembretes são limpos após 60 dias.

Para que as alterações de um mesmo documento não cheguem aos seus dispositivos com frequência demais, guardamos, para cada membro e documento, o horário da última notificação de dispositivo enviada e o horário em que uma notificação agrupada deve ser enviada, e apagamos isso um dia depois de não haver mais nada a enviar. Para avisar uma vez cada vez que o uso do armazenamento passa de 80%, 95% e 100%, guardamos o nível ultrapassado e o horário, e apagamos na próxima vez que um arquivo for salvo com o uso mais de 10 pontos percentuais abaixo desse nível. Para avisar quando uma tarefa de IA demorada terminar depois que você fechou a janela, guardamos o horário em que a tarefa foi acompanhada pela última vez e apagamos junto com o registro da tarefa.

Para avisar você sobre um login em um novo dispositivo, guardamos, para cada navegador ou app em que você entra, um identificador do dispositivo, a família do navegador e do sistema operacional (por exemplo, Chrome · macOS) e quando foi visto pela primeira e pela última vez, vinculados à sua conta. Não guardamos endereços IP nem locais. Apagamos o registro de um dispositivo que não aparece há 400 dias e apagamos todos quando você exclui a conta.

Guardamos nas configurações da sua conta o fuso horário das notificações, como Asia/Seoul. Primeiro detectamos o fuso do navegador em que você entrou, e você pode alterá-lo em Minhas configurações. Ele define o “hoje” em Minhas tarefas, o horário silencioso das notificações do dispositivo e os grupos diários de notificações. Os lembretes também são adicionados à sua caixa de entrada à noite; só a entrega no dispositivo é adiada, conforme o fuso horário e as configurações de cada destinatário.

Guardamos na sua conta o horário silencioso, o escopo das notificações de alterações em documentos e as configurações de notificação do dispositivo por tipo. Para uma notificação do dispositivo em espera, guardamos junto com ela o horário em que será enviada.

Para reunir em um único aviso por hora as notificações do dispositivo sobre alterações em documentos quando passam de 20 por dia, guardamos o horário em que as notificações do dispositivo foram enviadas a cada membro e o apagamos após dois dias. Ele também é apagado quando você exclui sua conta.

Webhooks por documento e notificações no celular

O conteúdo nas notificações do dispositivo vem ativado por padrão. Quando ativado, os títulos de documentos, espaços e itens, os nomes de exibição dos participantes e as mensagens de contexto que você já vê na sua caixa de notificações são enviados por serviços de push como Apple, Google e Mozilla. As notificações da web são criptografadas no trajeto; as notificações do app passam pelo Google FCM e, no iPhone, pelo APNs. Não enviamos o texto do documento, comentários completos nem segredos de links de compartilhamento. Desative ‘Mostrar conteúdo nas notificações do dispositivo’ em Minhas configurações para receber apenas uma mensagem genérica de nova notificação. O Android segue a configuração do dispositivo para ocultar conteúdo sensível na tela de bloqueio. Gerencie no dispositivo as notificações que já foram exibidas.

O webhook por documento está desativado no momento em produção. Somente quando esse recurso estiver ativado o proprietário poderá enviar avisos de alteração do documento a um serviço externo que ele escolher. Os dados enviados incluem títulos de documentos, tabelas, itens, votações e pesquisas, status, tipos de alteração, horários e contagens, o identificador do documento e o endereço do documento sem o segredo do link de compartilhamento. Não enviamos o corpo do documento, o texto dos comentários nem a lista de participantes, mas informações pessoais, como nomes digitados em títulos ou status, podem ser incluídas. Quem puder ver as notificações no serviço externo também poderá ver essas informações.

Quando um webhook é configurado, criptografamos e guardamos o endereço do serviço que o recebe. Também guardamos o domínio e os quatro últimos caracteres para a tela de configurações, os tipos de notificação, o estado ativado, quem o configurou e quando, e os resultados de entrega. Os registros de entrega são guardados por 30 dias e depois excluídos. Excluir o webhook ou excluir o documento permanentemente exclui as configurações e os registros de entrega. Trocar o proprietário desativa o envio e exclui o endereço de destino. As notificações já enviadas a um serviço externo não são apagadas quando você exclui o documento ou sua conta do Doci; elas seguem as regras de retenção e exclusão do serviço que as recebeu.

Um membro pode se inscrever depois de ativar as notificações do dispositivo em Minhas configurações e de permitir notificações no dispositivo. Guardamos o endereço de recebimento de push do dispositivo (endpoint), as chaves de criptografia, o horário da inscrição e o status de entrega, vinculados à sessão de login, ao dispositivo e à conta. As notificações são criptografadas e enviadas pelos serviços de push dos navegadores, como Apple, Google e Mozilla. Enviamos mensagens da caixa de entrada com contexto ou mensagens genéricas, conforme a sua configuração de exibição de conteúdo. Cancelar a inscrição ou sair da conta apaga as informações da inscrição correspondente; excluir a conta apaga as de todos os dispositivos. Gerencie as notificações já exibidas no seu dispositivo nas configurações de notificação dele.

Nomes de exibição de visitantes

Para que as pessoas se reconheçam em comentários e votações nominais, visitantes podem, se quiserem, escrever em cada documento um ‘Nome neste grupo’. O nome é salvo no documento com até 40 caracteres e aparece como “Nome · número de visitante” para quem pode ver o documento. Só o proprietário vê os nomes e as escolhas individuais em votações nominais. Você pode alterar ou apagar o nome enquanto tiver acesso ao documento pelo mesmo dispositivo de visitante. Se você limpar os dados do dispositivo ou a sessão de 30 dias do dispositivo expirar e for criada outra, talvez não consiga mais alterar nem apagar o nome anterior por conta própria. Nesse caso, entre em contato com o Doci.

Guardamos o último nome salvo e o horário em que foi salvo no armazenamento do navegador deste dispositivo, para preencher o nome no seu próximo documento. Salvar um nome vazio também apaga o nome lembrado neste dispositivo. Limpar os dados do navegador não apaga os nomes guardados nos documentos.

Pesquisas de presença e votações de data

As pesquisas de presença guardam os nomes, as anotações e as respostas numéricas que você digita nas perguntas, as respostas escolhidas e os horários de envio e de alteração, para reunir as confirmações de presença. As respostas são vinculadas ao registro de participação de membro ou visitante, para evitar envios duplicados e permitir que você encontre suas próprias respostas de novo. Você pode ver suas próprias respostas; só o proprietário do documento vê as respostas individuais e os horários de envio de outras pessoas. Nomes de conta e informações do dispositivo não aparecem automaticamente com as respostas da pesquisa. Se o proprietário ativar o compartilhamento de resultados antes de publicar, os participantes podem ver totais, como o número de pessoas por opção e somas numéricas, conforme as configurações de visibilidade dos resultados. Nomes, anotações e respostas de data não são compartilhados. Com poucas respostas, é possível deduzir a resposta de uma pessoa a partir dos totais.

Nas votações de datas, guardamos as datas que você escolheu e os horários de envio e de atualização, ligados ao seu registro de participação, para reunir as datas disponíveis. Em votações nominais, só o proprietário vê os nomes de exibição e as escolhas individuais. Em votações anônimas, nem o proprietário vê as escolhas individuais. Você pode ver as suas próprias escolhas. Os demais participantes só veem os totais, conforme a visibilidade dos resultados definida pelo proprietário.

Nas perguntas de horário e de nota, guardamos o horário que você informa e a nota que você escolhe (1–5) junto com as outras respostas da pesquisa. Só você e o proprietário do documento veem as respostas individuais. As pesquisas com compartilhamento de resultados ativado mostram a contagem por nota e a média conforme as configurações de visibilidade. As respostas de horário não são compartilhadas com outros participantes. As pesquisas por ordem de chegada mostram a capacidade e as vagas restantes, independentemente das configurações de visibilidade dos resultados, e as votações com limite de capacidade mostram a contagem por opção. Esses números podem permitir deduzir quantas pessoas responderam ou a escolha de uma pessoa.

Nomes e valores da divisão

A divisão de despesas guarda como conteúdo do documento os nomes de pessoas e grupos que você digita, os membros dos grupos, os valores e as datas das despesas, quem pagou e quem fica de fora da divisão, para dividir os custos e calcular quem paga ou recebe quanto. Quem pode ver o documento vê essas informações e as parcelas calculadas. O rótulo de autor vinculado a uma conta passa a ser “Ex-usuário” depois do encerramento da conta, mas os nomes e valores digitados diretamente na divisão de despesas do documento de outra pessoa não são apagados automaticamente. Eles podem ser editados ou excluídos conforme as permissões de edição do documento.

Ao tocar em Enviado, salvamos quem enviou, quem recebeu (pessoas ou grupos), o valor e a data como uma linha na tabela da divisão de despesas. É um registro feito por um participante, não uma transferência real nem uma confirmação de banco. Quem pode ver o documento pode ver o registro, e as permissões de edição definem quem pode cancelá-lo ou editá-lo. Cancelar um registro oculta a linha, e ela pode ser restaurada nos itens ocultos. O histórico guarda o conteúdo do momento em que você salva o documento. Como o restante da divisão de despesas, ele segue as regras de histórico, retenção e exclusão do documento. Registros, nomes e valores inseridos no documento de outra pessoa não são apagados automaticamente quando você encerra a conta.

Cálculos, vínculos e CSV de tabelas

As fórmulas, os vínculos de linha com outras tabelas do mesmo documento e as configurações de resumo vinculado são guardados como conteúdo do documento. Os resultados de cálculo e resumo são calculados a partir dos valores da tabela conforme necessário, e não guardados como valores de célula separados. As linhas do tempo e os gráficos também desenham ou calculam, no seu dispositivo, valores de tabela que você já pode ver.

A importação de CSV lê o arquivo no seu dispositivo. Ao criar a tabela, o conteúdo das células e as configurações das colunas são enviados ao servidor para serem salvos no documento. O arquivo CSV em si não é enviado nem guardado, mas dados pessoais importados, como nomes e contatos, seguem as mesmas regras de permissões, histórico, retenção e exclusão do documento, assim como o conteúdo de tabela digitado manualmente.

O download de CSV cria um arquivo no seu dispositivo. Ele pode incluir nomes e valores exibidos na tabela, além dos nomes de quem criou e de quem editou que você tem permissão para ver. Excluir um documento ou a conta não apaga os arquivos baixados, então gerencie-os no dispositivo em que foram salvos.

Regras, repetições e lembretes de despesas não acertadas da tabela

Quando o proprietário ativa uma regra automática da tabela, guardamos a condição, a ação, a coluna de destino, o estado ativado, quem a criou e quando. Concluir um item pode preencher a célula de data escolhida com a data de hoje; concluir ou adicionar um item pode notificar o proprietário ou o responsável. O proprietário e quem tem acesso para editar veem as configurações da regra, e qualquer pessoa que possa ver o documento vê os valores alterados. As configurações de repetição são guardadas junto com o item. Quando o prazo de um item concluído passa e chega a próxima rodada, o sistema reabre o status, move o prazo e registra a data da rodada anterior. Esses valores seguem as regras de histórico, retenção e exclusão do documento.

Os lembretes de despesas não acertadas verificam se ainda há transferências pendentes em uma tabela de divisão de despesas e avisam apenas o membro proprietário do documento. A notificação não inclui valores nem nomes de participantes. Guardamos um registro que identifica o resultado do cálculo para não repetir lembretes sobre o mesmo estado. Esses lembretes seguem as mesmas configurações de notificação, retenção e exclusão dos outros lembretes. Você pode desativar os lembretes em Minhas configurações ou silenciar as notificações do documento.

Sumário e conteúdo de outros documentos

O sumário é criado a partir dos títulos do documento atual. ‘Conteúdo de outro documento’ guarda apenas informações que apontam para o documento original e para a posição do texto; o original é lido com as permissões atuais de quem está vendo e exibido somente para leitura. Poder ver o documento que contém a referência não dá acesso ao original sem permissão. Nenhuma cópia do conteúdo original é salva no corpo, no índice de busca, no índice de IA nem no histórico do documento que o contém, e duplicar esse documento também não gera uma cópia do conteúdo original. Se o original for excluído ou você perder o acesso, ele deixa de ser exibido.

Arquivos anexados e fotos

Os arquivos e as fotos que os membros enviam para os documentos são tratados como conteúdo do documento. Os arquivos ficam em um dispositivo de armazenamento de arquivos (NAS) gerenciado diretamente pelo operador do Doci, junto com o nome, o tamanho, o tipo, quem enviou e o horário de envio de cada arquivo. Quando fotos (JPEG, PNG, WebP, GIF) são enviadas, removemos metadados como a localização e os detalhes da câmera e criamos imagens pequenas separadas para as prévias. Se uma foto não puder ser lida, por exemplo porque o arquivo está danificado, ela pode ser guardada como arquivo somente para download, sem a remoção dos metadados. Não removemos os metadados dentro de outros arquivos, como os dados do autor em PDFs ou documentos de escritório, então confira-os antes de enviar. Só quem pode ver o documento (o proprietário e quem tem permissão para editar, comentar ou ver) pode visualizar e baixar os arquivos dele; os links de resposta de votações e pesquisas não os mostram. Cada arquivo pode ter até 20 MB, um documento pode ter até 100 MB de arquivos no total, e arquivos executáveis não são aceitos.

Drive

Só o membro que enviou um arquivo do Drive pode vê-lo e baixá-lo. Porém, um arquivo vinculado a um documento também pode ser visto e baixado, na versão atual, por qualquer pessoa que veja esse documento, e novas versões e nomes chegam na hora a todos os documentos aos quais o arquivo está vinculado. Os arquivos do Drive ficam guardados no mesmo dispositivo de armazenamento de arquivos (NAS) dos anexos de documentos, junto com o nome, tamanho, tipo, horário de envio, marca de favorito e estado de lixeira do arquivo, os nomes e locais das pastas, se o arquivo está vinculado a documentos e quando e por que um vínculo foi removido. Quando uma nova versão é enviada, os arquivos das versões anteriores também são mantidos, até as 10 mais recentes por arquivo, e versões e pastas excluídas são removidas da mesma forma que os arquivos excluídos permanentemente. Mesmo que um arquivo do Drive seja excluído permanentemente, o mesmo arquivo anexado a um documento continua como anexo desse documento. Os metadados de fotos são tratados da mesma forma que nos anexos.

Quando um arquivo do Drive é enviado, ganha uma nova versão ou é renomeado, quando uma pasta é criada ou movida, quando um arquivo é vinculado a um documento ou um vínculo é removido, e quando itens são movidos para a lixeira, restaurados ou excluídos permanentemente, e a pedido de quem, isso é registrado só com números de identificação, sem o nome nem o conteúdo do arquivo, mantido por 1 ano e depois excluído. Depois que um arquivo é excluído permanentemente ou que o proprietário exclui a conta, esses registros guardam apenas os números de identificação e “Usuário excluído” até o fim do período de retenção.

Assistente de IA

O assistente de IA é opcional. O processamento por IA acontece quando um membro faz um pedido no painel do assistente de IA ou quando um recurso agendado que ele mesmo ativou (como o resumo semanal de andamento) é executado. Nesse caso, o pedido, o texto selecionado e o conteúdo do documento de que o recurso precisa, limitado ao que quem fez o pedido pode ver no momento (texto, tabelas, comentários, resultados de votações e pesquisas, decisões, texto de arquivos de texto anexados etc.), são enviados a um modelo de IA. Em um documento compartilhado, isso pode incluir o que outros participantes escreveram e nomes que aparecem no documento. Quando um recurso de IA precisa de fotos ou PDFs anexados, o servidor do Doci lê o texto deles por conta própria (reconhecimento de texto nativo do macOS) e envia esse texto e, se necessário, a própria foto ao modelo de IA. Visitantes só podem usar as sugestões de modelos públicos. Já o índice de busca de documentos é criado para todos os documentos, usando ou não o assistente de IA (veja abaixo).

O processamento de IA passa pela OpenRouter, um serviço de IA dos Estados Unidos, e é feito pelos provedores de modelos de IA aos quais a OpenRouter se conecta. A OpenRouter escolhe um dos provedores que oferecem o modelo e envia o pedido para ele, e o Doci não restringe separadamente se os provedores retêm dados ou os usam para treinamento. Por isso, dependendo do provedor, o conteúdo dos pedidos e das respostas pode ser mantido por algum tempo ou usado para melhorar os serviços do próprio provedor (incluindo o treinamento de modelos). Se o provedor que está processando um pedido falhar, o pedido é repetido somente com o mesmo provedor e não é passado a outro. Nenhum identificador de conta é anexado aos pedidos. O Doci não usa pedidos de IA nem o conteúdo dos documentos para treinar IA. O texto original dos pedidos não aparece nas telas gerais de administração; a equipe autorizada que investiga erros pode consultar registros de diagnóstico privados conforme as regras de retenção abaixo. Os resultados da IA são mostrados primeiro como prévia a quem fez o pedido e só entram no documento quando essa pessoa os aplica.

Em solicitações que precisam de informações atualizadas (criar um documento, adicionar conteúdo etc.), a IA monta uma consulta curta com base na sua solicitação e no conteúdo do documento, e um programa de metabusca que o Doci opera no próprio servidor (SearXNG) envia essa consulta a mecanismos de busca externos, inclusive de fora da Coreia. As consultas podem incluir o que está escrito na sua solicitação ou no documento (inclusive dados pessoais, como nomes e contatos), então não escreva na solicitação nada que você não queira que seja enviado a mecanismos de busca externos. Os mecanismos de busca recebem a solicitação do servidor do Doci, então as informações da sua conta e do seu dispositivo não são repassadas. Para cada solicitação, o servidor do Doci abre e lê no máximo 3 páginas da web muito relevantes, e o texto delas é apagado quando o processamento termina. Os resultados que usam material da web trazem as fontes usadas (título, link e data da busca). Não há como desativar só a busca na web.

Nas recomendações de modelos, o tema que você digita (inclusive de visitantes) e os títulos e resumos dos modelos públicos são enviados ao recurso de embeddings do OpenRouter (modelo bge-m3). O mesmo vale para as palavras de busca na busca por significado, em documentos relacionados e em perguntas aos seus documentos. Esse recurso transforma o texto em listas de números que representam o significado. Para essa busca em documentos, o Doci envia ao recurso de embeddings do OpenRouter o título e os trechos de texto visíveis com acesso de visualização de todos os documentos que não estão na lixeira (de membros e de visitantes) e os indexa sempre que um documento é criado ou alterado, quer alguém use o assistente de IA ou não. Os resultados mostram apenas documentos que o membro que está buscando pode abrir no momento.

Nomes de exibição de visitantes também podem ser incluídos em comentários ou dados de edição lidos pela IA. Os nomes de participantes vinculados como responsáveis entram no índice de busca do documento e são enviados ao serviço de embeddings da OpenRouter.

Retenção e exclusão dos registros de IA

As solicitações, o conteúdo do documento e os resultados de ferramentas usados em uma tarefa de IA geral são mantidos apenas enquanto a tarefa é processada, e um resultado pronto só pode ser aberto ou aplicado por 30 minutos, se for uma resposta, ou por 15 minutos, se for uma sugestão que altera o documento. Quando a tarefa é aplicada, cancelada, falha ou expira, o conteúdo da solicitação e do resultado é apagado, e o registro da tarefa sem conteúdo (recurso, status, horários e identificadores dos resultados aplicados) é apagado após 30 dias. O resultado aplicado ao documento passa a ser conteúdo do documento e segue as regras de retenção dos documentos, e as informações para desfazer uma alteração feita por IA são mantidas por 30 dias. Na conversa ao lado do documento, as solicitações (até 1.000 caracteres) e as respostas (até 1.600 caracteres) só são visíveis no dispositivo e na conta que iniciou a conversa e são apagadas 30 dias depois de enviadas. Você também pode excluir uma conversa. As prévias do resumo semanal de progresso que não foram aplicadas são apagadas após 7 dias. O índice de busca de todos os documentos (títulos, trechos do texto e listas de números) fica guardado no banco de dados do Doci, é refeito quando o documento muda e é apagado quando o documento é movido para a lixeira ou excluído permanentemente. O texto extraído de arquivos de texto para a IA ler é apagado junto com o arquivo. As estatísticas de uso guardam apenas recurso, status, tempo gasto, número de caracteres, número de tokens, custo e se a busca teve sucesso, sem o conteúdo da solicitação, e deixam de poder ser associadas a alguém quando o registro da tarefa é apagado ou o membro encerra a conta. Separadamente, o momento do primeiro uso de IA e o recurso usado ficam nos registros de “Análise de uso” com um identificador pseudônimo por 13 meses e são apagados quando você encerra a conta. Quando você encerra a conta, suas conversas com a IA, os registros de tarefas e as informações para desfazer também são apagados. Esses registros também podem permanecer por até 30 dias nos backups do banco de dados usados para recuperação de falhas. Para investigar erros e evitar que se repitam, guardamos registros de diagnóstico separados dos problemas de processamento de IA, exceto quedas do provedor. Eles podem incluir a solicitação original e as condições de entrada, identificadores do alvo (documento, bloco etc.), parte da saída do modelo que falhou, etapa e código do erro, horário da ocorrência e versão do programa. Tokens de autenticação, cookies e os segredos de links de edição e recuperação são ocultados, e os registros ficam em arquivos do servidor com acesso restrito por no máximo 30 dias, podendo ser apagados antes se o limite de capacidade for atingido. Esses registros de diagnóstico são usados apenas para investigar e corrigir erros e só podem ser consultados por pessoas autorizadas. Mesmo depois do encerramento da conta, eles são apagados dentro desse período de retenção separado, e pedidos de exclusão podem ser enviados pelo contato do Doci. Quando os limites diários de IA estiverem em vigor, guardamos, por conta e para o período, a contagem de resultados bem-sucedidos e de rascunhos, o fuso horário, o horário de reinício e se cada tarefa foi contada. As contagens não incluem o conteúdo dos pedidos, são zeradas quando o próximo período de uso começa e são apagadas quando você encerra a conta.

Terceirização e transferência para o exterior do processamento de IA

Para oferecer o assistente de IA, o Doci confia o processamento de conteúdo que pode conter dados pessoais a empresas fora da Coreia, conforme abaixo.

  • Nomes incluídos nos dados transferidos: nomes de responsáveis no índice de busca de documentos e nomes de exibição de visitantes em comentários ou informações de edição necessários para uma solicitação de IA também podem ser incluídos.
  • Destinatários: OpenRouter, Inc. (169 Madison Ave #2404, New York, NY 10016, EUA · contato de privacidade privacy@openrouter.ai) e um provedor de modelo de IA escolhido pela OpenRouter a cada solicitação. Atualmente, os provedores são Reka, Wafer, DekaLLM, Ionstream, DeepInfra, Phala, Mancer, Parasail, Chutes, AkashML, CoreWeave, Novita, Alibaba, Cloudflare e Venice para o modelo de chat (Qwen3.8 27B), e Parasail e DeepInfra para embeddings (bge-m3). A lista pode mudar e pode ser consultada na página de provedores de cada modelo na OpenRouter.
  • País de destino: Estados Unidos (a OpenRouter processa os dados em regiões do Google Cloud nos EUA). A maioria dos provedores de modelos também são empresas dos EUA, mas alguns têm sede em outro país (por exemplo, a Alibaba, na China), alguns não informam onde processam os dados, e há provedores descentralizados que processam os dados em servidores espalhados por vários países.
  • Quando e como: enviado por conexão criptografada (HTTPS) sempre que um recurso de IA é solicitado ou que um recurso agendado que você ativou é executado, e sempre que o índice de documentos é criado ou atualizado.
  • Itens transferidos: solicitações de IA e o texto selecionado, o conteúdo do documento de que o recurso precisa (que pode conter dados pessoais, como textos escritos por outros participantes e nomes que aparecem no documento), o texto lido em fotos e PDFs anexados e, quando necessário, as próprias fotos, os temas de recomendação de modelos e, para o índice de busca, os títulos e trechos de texto de todos os documentos e os termos pesquisados. Identificadores da conta não são enviados.
  • Finalidade: gerar resultados do assistente de IA, recomendar modelos, buscar por significado e encontrar documentos relacionados
  • Retenção e uso: pelo contrato de processamento de dados, a OpenRouter apaga o conteúdo da solicitação e da resposta logo depois de gerar a resposta e guarda apenas registros de uso sem conteúdo (número de tokens, tempo de processamento etc.) pelo período exigido por suas obrigações comerciais e legais. O período de retenção e o uso dos dados (inclusive para treinamento) pelos provedores dos modelos seguem a política de cada provedor, e o Doci não os restringe separadamente. A política de cada provedor pode ser consultada na página de provedores de cada modelo na OpenRouter.
  • Como recusar e o que acontece se você recusar: se você não usar o assistente de IA, nada é enviado por causa de pedidos de IA. Nesse caso você não poderá usar os recursos de IA, mas todos os recursos de documentos continuam funcionando. Em um documento compartilhado, o que você escreveu pode ser incluído quando outro participante usar a IA, então não compartilhe o documento se não quiser isso. O envio para o índice de busca acontece com todos os documentos, usando ou não a IA, e hoje não existe como recusar apenas isso. Se não quiser, exclua o documento (ao movê-lo para a Lixeira, o índice guardado também é apagado na hora) ou avise-nos pelo contato do Doci.
  • Mecanismos de busca externos: nas buscas na web, termos de busca criados a partir do seu pedido e do conteúdo do documento são enviados a mecanismos de busca e de notícias externos (DuckDuckGo, Naver, Google Notícias, Bing Notícias, Wikipedia, Wikinotícias). Os termos de busca podem incluir dados pessoais.

Acesso do operador

Para operar o serviço (estatísticas de uso, atendimento de contatos e denúncias e verificação de problemas), um operador designado pode ver a lista de membros (apelido, data de cadastro, horário do último login, método de login, idioma e número de documentos) e a lista de documentos (título, como foi criado, status, horários de criação e edição, número de participantes, comentários e links de compartilhamento, e número e tamanho dos arquivos). O operador não vê o conteúdo dos documentos, nomes ou conteúdo de arquivos nem segredos de links de compartilhamento, e cada consulta do operador é registrada. As estatísticas diárias são guardadas apenas como totais que não permitem identificar pessoas, e os registros de análise de uso nunca são vistos pessoa a pessoa, exceto ao atender seu próprio pedido de ver ou excluir esses registros (veja “Análise de uso”).

Análise de uso

Para melhorar o serviço e gerar estatísticas de uso, os próprios servidores do Doci registram algumas etapas de uso: cadastro, criação do primeiro documento (incluindo se começou em branco, de um modelo, como cópia ou com IA), criação de compartilhamento (link, link de resposta, convite, equipe ou espaço do grupo), primeira abertura de um link de compartilhamento, uso em um dia (uma vez por dia, nos dias em que você abre uma tela do Doci ou um documento, ou faz algo em um documento), primeiro uso de uma tabela de tarefas e primeiro uso da IA (seu primeiro pedido à IA).

Estes registros surgem de solicitações que o Doci já processa para prestar o serviço a membros e visitantes, e são mantidos apenas com identificadores de conta ou de dispositivo transformados com uma chave secreta separada. Por isso, nós os usamos adicionalmente, dentro do escopo razoavelmente relacionado à finalidade original da coleta, com base no Artigo 15(3) da Lei de Proteção de Informações Pessoais da Coreia. Os critérios que o Doci aplicou com base no Artigo 14-2 do respectivo Decreto de Execução: o uso está relacionado à finalidade original de prestar o serviço a membros e visitantes, pode ser esperado pelo modo como o serviço funciona, não causa nenhum prejuízo a você, os identificadores são guardados transformados com uma chave secreta separada e nenhum conteúdo de documento é armazenado.

Os registros guardam apenas a etapa e o horário (até o minuto), o idioma da interface, se você é membro ou visitante, se a conta ou o dispositivo já usava o Doci antes de esses registros começarem, como um documento foi criado (em branco, modelo, cópia ou IA), como algo foi compartilhado (link, link de resposta, convite, equipe ou espaço do grupo) e se um link foi refeito, o primeiro recurso de IA que você usou e um identificador pseudônimo diferente para cada pessoa (o identificador da sua conta ou dispositivo transformado com uma chave secreta). Eles não dizem qual documento, link, convite ou equipe estava envolvido. Os registros de análise de uso nunca guardam títulos nem conteúdo de documentos, segredos de links, nomes ou e-mails, endereços IP, informações do navegador ou localização. Não usamos ferramentas de análise de terceiros nem criamos novos cookies ou armazenamento no navegador; para a análise de uso, também usamos o identificador do dispositivo que já consta no cookie existente (ou nas informações de login do app) usado para entrar e verificar o dispositivo, além da sua configuração de idioma da interface. Se você se conecta a partir do Espaço Econômico Europeu (EEE), do Reino Unido ou da Suíça, ou se o seu navegador ou app envia o Global Privacy Control (GPC, um sinal de não rastreamento), não registramos a análise de uso.

Quando você entra, os registros feitos naquele dispositivo até o momento em que entrou são ligados à conta que entrou naquela hora. Se você trouxer para a sua conta, com a chave de recuperação, um documento criado por um visitante, os registros desse visitante também passam a ser ligados à sua conta. O operador designado não tem uma visão pessoa a pessoa: vê apenas totais por semana de início e o estado dos registros por dia. Porém, enquanto houver poucos usuários, o total de uma semana pode descrever os registros de apenas uma ou duas pessoas. O número de pessoas que abriram um link de compartilhamento também é visto só como total e nunca é mostrado ao proprietário do documento.

Os registros dos dias em que você usou o Doci e da primeira abertura de um link de compartilhamento são apagados após 90 dias, e os demais registros após 13 meses. Dos totais semanais com mais de 13 meses, mantemos apenas os totais gerais de 5 pessoas ou mais. Quando você exclui a conta, apagamos seus registros junto com os registros anteriores ao login ligados à sua conta, e os totais semanais em que você foi contado são recalculados dentro do período em que os registros ainda existem. Os totais semanais mais antigos permanecem apenas como número de pessoas, e os totais da semana de início com menos de 5 pessoas são ocultados. Eles podem permanecer por até 30 dias em backups do banco de dados usados para recuperação de desastres, e se restaurarmos a partir de um backup assim, são apagados novamente. Os registros de dispositivos que nunca entraram em uma conta não estão vinculados a uma conta de membro, então não podemos confirmar pelo contato que sejam seus; eles são apagados ao fim do prazo. Visitantes podem parar o registro ativando o GPC (Global Privacy Control) no navegador. Enquanto você usa o app sem entrar, ainda não há uma configuração para parar o registro. Membros podem pedir, pelo contato do Doci, para ver, excluir ou interromper (parar de registrar) os registros de análise de uso.

Status da verificação de e-mail

Quando um provedor de login informa o status de verificação do e-mail, guardamos esse status e o horário da verificação para cada provedor. Você também pode se cadastrar com um provedor que não informa status de verificação. Esses registros são excluídos quando você encerra a conta.

Limites de pedidos

Para evitar cadastros repetidos e inícios como visitante, transformamos endereços IP e o cookie de dispositivo existente em hashes pseudônimos para limitar a quantidade. O cadastro permite 30 por dia por IP e 5 por dia por dispositivo; a criação de sessões de visitante permite 60 por hora por IP e 20 por dia por dispositivo. Não guardamos o IP original nesses registros, não usamos os hashes na análise de uso e os apagamos após 2 dias. Não coletamos impressão digital do navegador.

Armazenamento do navegador e links de compartilhamento

Guardamos sua sessão de login, as informações de identificação do dispositivo, os registros de acesso recente a documentos e os rascunhos não salvos em cookies e no armazenamento do navegador. Os segredos dos links são guardados no servidor como hashes. Se você limpar os dados do navegador, poderá perder registros de acesso como visitante ou o que digitou e não salvou. Fotos e arquivos que você viu em documentos podem ficar no cache do navegador (a permissão é verificada de novo a cada abertura). Em um dispositivo usado por várias pessoas, limpe os dados do navegador quando terminar. Não colocamos anúncios nem ferramentas de análise de terceiros nas telas dos documentos. A análise de uso (veja “Análise de uso”) é registrada pelos próprios servidores do Doci. Para isso, não criamos novos cookies nem armazenamento no navegador; usamos também, na análise de uso, o identificador do dispositivo que já consta no cookie existente (ou nas informações de login do app) usado para entrar e verificar o dispositivo, além da sua configuração de idioma da interface.

Escolhas de exibição, como as visualizações da tabela e os títulos recolhidos, ficam guardadas no armazenamento do navegador deste dispositivo para reabrir tudo do mesmo jeito. Você pode apagá-las com “Redefinir exibições lembradas” ou limpando os dados do navegador.

“Mostrar título nas prévias de link” vem desativado por padrão. Se o proprietário ativar para um link, qualquer pessoa com esse link e os serviços de prévia de link de mensageiros como o KakaoTalk poderão ver o título do documento (ou o título da pergunta e o prazo, no caso de links de votação ou pesquisa). O texto e os nomes dos participantes não aparecem. Desativar, revogar o link ou emitir um novo faz o Doci parar de mostrar o título, mas prévias que um mensageiro já criou podem continuar nesse serviço.

Este dispositivo também lembra as colunas de data escolhidas nas linhas do tempo, as colunas de categoria e de valor dos gráficos, o formato do gráfico e as opções de resumo. Essas preferências de exibição não são guardadas separadamente no servidor nem compartilhadas com outras pessoas. Você pode apagá-las com ‘Redefinir exibições lembradas’ ou excluindo os dados do navegador.

Envio de compartilhamentos e arquivos de calendário

Quando um proprietário seleciona “Copiar com o título” ou “Enviar”, o dispositivo monta uma mensagem de compartilhamento com o título do documento ou da pergunta, o prazo da votação ou pesquisa (se houver) e o endereço com o segredo do link. A mensagem é enviada pela área de transferência ou pela janela de compartilhamento do dispositivo escolhida, e não é armazenada separadamente no servidor do Doci. Os destinatários e o app escolhido podem ver o título e o link enviados. Excluir o documento no Doci não apaga mensagens já copiadas ou enviadas; a guarda e a exclusão delas são gerenciadas pelos destinatários e pelo app.

‘Enviar pelo KakaoTalk’ só fica disponível quando o compartilhamento pelo KakaoTalk está ativado. Quando o proprietário usa essa opção, o navegador carrega o script de compartilhamento do Kakao, e o Kakao recebe o endereço IP, as informações do navegador e o título, o texto da mensagem e o link (incluindo o segredo) que serão enviados. O script de compartilhamento do Kakao pode guardar informações no navegador deste dispositivo. Quem receber poderá ver a mensagem enviada. A retenção e a exclusão das informações mantidas pelo Kakao e no seu dispositivo seguem as políticas do serviço e as configurações do navegador. Excluir um documento do Doci ou a sua conta não apaga mensagens que já foram enviadas.

Os arquivos ICS baixados para adicionar um evento a um calendário são criados no seu dispositivo e não são armazenados separadamente no servidor do Doci. O arquivo contém o título do documento, o nome da informação e a data e hora, mas não inclui link de compartilhamento, lista de participantes nem o corpo do texto. Dados pessoais que você escreveu diretamente no título ou no nome da informação podem ser incluídos. Quem recebe o arquivo ou tem acesso ao calendário em que ele foi importado pode ver o conteúdo, e, dependendo das configurações do calendário, ele pode ser sincronizado com um serviço externo. Excluir o documento ou encerrar a conta não apaga os arquivos baixados nem os eventos do calendário, então gerencie-os no dispositivo e no calendário.

Solicitações de retenção e exclusão

As informações da conta são mantidas enquanto prestamos o serviço para membros e são excluídas assim que você exclui a conta. Você pode excluir a conta na hora, em Conta nas Minhas configurações, digitando uma frase de confirmação, e será desconectado de todos os dispositivos. Ao excluir a conta, apagamos o vínculo de login, o apelido, as configurações e os registros de consentimento, a foto do perfil, a organização da sua biblioteca, Meus modelos e os conjuntos salvos, os documentos de que você é proprietário (incluindo documentos compartilhados e documentos na Lixeira), seus comentários e suas respostas a votações e pesquisas em documentos de outras pessoas, as mensagens de contato enviadas pela conta e os registros de análise de uso. Se outras pessoas responderam a um comentário seu, só permanece um espaço de ‘comentário excluído’ sem conteúdo. O texto, as tabelas, os registros e os arquivos que você adicionou a documentos de outras pessoas fazem parte desses documentos e permanecem, e o autor aparece sem nome, como ‘Usuário excluído’. Documentos de visitante que ficaram em um dispositivo no qual você nunca entrou não fazem parte da conta e permanecem. O que demorar mais é concluído em alguns minutos. Quando você altera ou exclui a foto do perfil, ela deixa de ser exibida na hora e é apagada do armazenamento de arquivos em até 24 horas. Documentos movidos para a Lixeira podem ser restaurados em até 30 dias, mas não depois da exclusão definitiva. Documentos criados sem entrar são movidos para a Lixeira se ninguém os abrir por 90 dias e excluídos definitivamente 30 dias depois. Quando você entra em um dispositivo, os documentos criados nele sem entrar são movidos para a biblioteca da sua conta e, a partir daí, mantidos como documentos de membro. Os arquivos de um documento na Lixeira são mantidos até o prazo de restauração, mas não podem ser abertos, e são apagados do armazenamento de arquivos em até 24 horas após a exclusão definitiva. Arquivos enviados a um documento mas nunca usados são excluídos após 24 horas, e arquivos removidos de um documento são mantidos por 30 dias para desfazer e restaurar pelo histórico, e depois excluídos. Se um documento criado por cópia ainda usa o mesmo arquivo, esse arquivo só é excluído depois de ser removido também desse documento. Quando você exclui a conta, os arquivos que você enviou mas nunca usou em um documento são excluídos, e os arquivos dos documentos e da foto de perfil excluídos com a conta são apagados do armazenamento de arquivos em até 24 horas. As cópias de backup do banco de dados mantidas para recuperação de falhas são excluídas 30 dias depois de criadas e, se um dia restaurarmos um backup antes disso, os registros de exclusão de conta e de exclusão definitiva são aplicados de novo antes de usar os dados restaurados. Se passarmos a manter backups do armazenamento de arquivos, incluiremos nesta política por quanto tempo as cópias de backup são mantidas. Os tokens de login externo são guardados criptografados e revogados quando a conta é excluída; uma revogação que falhar é tentada de novo por até 7 dias. A sua conta do Google ou do Naver em si não é excluída. Os documentos criados em uma equipe são uma exceção. Se ainda houver outro membro ativo da equipe quando você excluir sua conta, a propriedade passa ao administrador da equipe ou a um sucessor, e os documentos, anexos e coleções da equipe ficam com a equipe. O administrador também pode transferir a propriedade dos documentos da equipe. Documentos pessoais trazidos para uma equipe seguem as regras originais de propriedade e exclusão. Se não restar nenhum membro elegível, eles são excluídos, como mostrado na confirmação de exclusão da conta.

Os nomes de exibição de visitantes, as respostas de pesquisas de presença e votações de data e o conteúdo da divisão de despesas ficam guardados com o documento e são apagados quando ele é excluído permanentemente. Documentos movidos para a Lixeira podem ser restaurados por 30 dias. Documentos de propriedade de visitantes que ninguém abre por 90 dias vão para a Lixeira e são excluídos permanentemente 30 dias depois. Essa regra de 90 dias não se aplica separadamente aos nomes e respostas que visitantes deixam em documentos de outras pessoas. Quando um membro exclui a conta, apagamos seus documentos e os comentários, votos e respostas de pesquisa que ele deixou em documentos de outras pessoas. Comentários que receberam respostas de outras pessoas ficam apenas como espaços vazios. As informações excluídas ainda podem permanecer em backups do banco de dados usados para recuperação de desastres por até 30 dias a partir da criação do backup. Os documentos criados em uma equipe são uma exceção. Se ainda houver outro membro ativo da equipe quando você excluir sua conta, a propriedade passa ao administrador da equipe ou a um sucessor, e os documentos, anexos e coleções da equipe ficam com a equipe. O administrador também pode transferir a propriedade dos documentos da equipe. Documentos pessoais trazidos para uma equipe seguem as regras originais de propriedade e exclusão. Se não restar nenhum membro elegível, eles são excluídos, como mostrado na confirmação de exclusão da conta.

Ao excluir um documento permanentemente, também são apagados as notificações dele, as configurações de notificação por documento, os registros que evitam lembretes duplicados e os registros de última visualização. Ao excluir sua conta, são apagados as notificações recebidas e as configurações de notificação, os registros de última visualização, os espaços do grupo que você criou com seus links, listas de documentos e registros de participação, e seus registros de participação em outros espaços. Nas notificações que permanecem com outras pessoas, seu nome na atividade realizada aparece como ‘Usuário excluído’. Os documentos criados em uma equipe são uma exceção. Se ainda houver outro membro ativo da equipe quando você excluir sua conta, a propriedade passa ao administrador da equipe ou a um sucessor, e os documentos, anexos e coleções da equipe ficam com a equipe. O administrador também pode transferir a propriedade dos documentos da equipe. Documentos pessoais trazidos para uma equipe seguem as regras originais de propriedade e exclusão. Se não restar nenhum membro elegível, eles são excluídos, como mostrado na confirmação de exclusão da conta.

Os arquivos da lixeira do Drive são removidos do armazenamento de arquivos após 30 dias, e os arquivos do Drive excluídos permanentemente, em até 24 horas. Quando você exclui sua conta, todos os arquivos do seu Drive (incluindo a lixeira) são excluídos.

Contato e seus direitos

Você mesmo pode excluir sua conta (e suas informações) em Minhas configurações. Envie pelo contato do Doci os pedidos de acesso ou correção dos seus dados pessoais, os pedidos para ver, excluir ou interromper (parar de registrar) os registros de análise de uso e outras solicitações sobre a conta. O conteúdo da mensagem e, se você estiver conectado, o identificador da sua conta ficam guardados por 90 dias para tratar o pedido, e as mensagens enviadas pela sua conta são excluídas quando você a exclui. Não envie senhas, códigos de verificação nem números de documentos de identidade.

Falar com o Doci