Versão 3.0, agosto de 2026
A OakYield trata dados pessoais em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709 de 2018). Esta política descreve o que coletamos, por que coletamos, com quem compartilhamos e quais são os seus direitos. Por lidarmos com dados patrimoniais, que são sensíveis do ponto de vista pessoal ainda que não sejam “dados sensíveis” na definição legal, adotamos o princípio de coletar apenas o necessário.
Cadastro, dados patrimoniais e histórico de conversas são tratados para execução de contrato (art. 7º, V). O CPF é tratado para cumprimento de obrigação legal ou regulatória (art. 7º, II). O envio de mensagens no WhatsApp que não sejam de segurança da conta se apoia no consentimento (art. 7º, I), revogável a qualquer momento. Registros de acesso e medidas antifraude se apoiam no legítimo interesse (art. 7º, IX), limitados ao necessário para proteger a conta.
A conexão via Open Finance tem base legal própria: o consentimento que você concede à instituição financeira, com prazo de até 12 meses e revogável a qualquer momento. Revogar interrompe o recebimento de novos dados e apaga os já recebidos.
Para gerar as respostas do copiloto, o conteúdo da sua mensagem e o contexto necessário da sua carteira são enviados a provedores de modelos de linguagem contratados pela OakYield, sob acordos que vedam o uso desses dados para treinamento dos modelos deles. Arquivos anexados na conversa são processados apenas para responder àquele pedido e removidos dos nossos servidores logo em seguida. Não usamos seus dados para treinar modelos próprios.
Seus dados não são vendidos, alugados ou comercializados em nenhuma hipótese. Não recebemos comissão de corretoras, gestoras ou emissores, e não compartilhamos sua carteira com instituições financeiras para fins comerciais. O compartilhamento se restringe a fornecedores essenciais à operação: instituição parceira autorizada pelo Banco Central para a conexão de Open Finance, infraestrutura em nuvem, processamento de pagamento (Stripe), envio de mensagens e provedores de inteligência artificial. Parte dessa infraestrutura fica no exterior, caso em que a transferência internacional é amparada por cláusulas contratuais de proteção de dados.
O acesso exige verificação por código enviado no WhatsApp, sem senha reutilizável. A sessão é mantida em cookie protegido, inacessível a scripts da página. O tráfego é criptografado em trânsito, e o sistema é construído de modo que cada consulta seja restrita ao usuário autenticado, impedindo que a conta de alguém alcance dados de outra. Dados de cartão nunca passam pelos nossos servidores: são tratados diretamente pela Stripe.
Mantemos os dados enquanto a conta existir e for necessário à prestação do serviço. Contas inativas por 3 anos têm seus dados pessoais, patrimoniais e históricos de conversa excluídos definitivamente. Arquivos enviados ao copiloto são apagados logo após o processamento. Registros exigidos por obrigação legal ou fiscal são mantidos pelo prazo previsto em lei, mesmo após a exclusão da conta.
Dados recebidos por Open Finance seguem regra própria: ao desconectar uma instituição, tudo que veio dela é apagado imediatamente, incluindo contas, extratos, faturas, investimentos e movimentações. Ao desconectar a última instituição, também são apagadas as informações derivadas desses dados, como as regras de categorização que você criou, os apelidos dados a contrapartes e o histórico de evolução do patrimônio.
Você pode solicitar confirmação de tratamento, acesso, correção, portabilidade, anonimização, informação sobre compartilhamento e revogação de consentimento. Pode ainda pedir a exclusão integral dos seus dados, o que encerra a conta e apaga carteira e histórico de conversas de forma definitiva. O Encarregado de Proteção de Dados (DPO) é Lucas Santiago, que responde em até 15 dias pelo e-mail lucas@oakyield.ai.