Tesify e a Tua Privacidade 2026: RGPD, LGPD e Zero Retencao de Dados
Quando usas uma ferramenta de IA para escrever a tua tese, estás a partilhar dados que podem ser extremamente sensíveis: resultados de investigação inéditos, dados de participantes em estudos, propriedade intelectual ainda não registada, e raciocínios metodológicos que não devem sair do contexto do teu grupo de investigação antes da defesa. A pergunta que todo estudante académico deveria fazer, e que a maioria não faz, é: onde ficam esses dados e o que é feito com eles?
Este artigo responde a essa pergunta em relação ao Tesify, no contexto do quadro legal de 2026 — que inclui o RGPD europeu, a LGPD brasileira e o reconhecimento mútuo de equivalência entre os dois regimes formalizado a 27 de janeiro de 2026. Compara também com as práticas de ferramentas alternativas como o ChatGPT/OpenAI e o Grammarly, para que possas tomar uma decisão informada.
Por que a Privacidade dos Dados da Tese Importa Mais do que Pensas
Considera o que tipicamente entra numa ferramenta de escrita académica durante a preparação de uma tese de doutoramento:
- Dados de investigacao ineditos: Resultados experimentais, datasets, análises estatísticas que ainda não foram publicados nem comunicados em conferências
- Dados pessoais de participantes: Entrevistas, inquéritos, dados de saúde ou comportamentais de sujeitos de investigação — frequentemente sob compromisso de confidencialidade perante a Comissão de Ética
- Propriedade intelectual potencialmente registavel: Algoritmos, software, compostos químicos ou dispositivos que poderiam ser objeto de pedido de patente antes da publicação
- Raciocinio estrategico do investigador: As notas de trabalho, as interpretações provisórias e as hipóteses descartadas que moldam a investigacao antes de qualquer publicação
- Informacao confidencial de parcerias: Em investigação aplicada com parceiros industriais, dados partilhados sob NDA
Se estes dados forem usados para treinar modelos de IA — mesmo anonimizados de forma imperfeita — podem vazar informação científica antes da publicação, comprometer a confidencialidade de participantes (violando o RGPD/LGPD e os compromissos éticos perante a Comissão de Ética), ou inviabilizar o registo de patente (o “estado da técnica” que impede o registo inclui informação disponível em sistemas de IA treinados com esses dados).
Este não é um risco teórico: em 2023, a Samsung reportou um caso em que investigadores de engenharia carregaram código proprietário para o ChatGPT, e esses dados entraram no processo de treino da OpenAI. O incidente acelerou a adoção de políticas de uso de IA em ambientes corporativos e académicos.
RGPD, LGPD e a Equivalencia de Janeiro 2026
A proteção de dados pessoais em ferramentas académicas tem dois enquadramentos legais principais para o contexto lusófono:
RGPD (Regulamento Geral de Proteção de Dados, EU)
Em vigor desde maio de 2018, o RGPD aplica-se a qualquer organização que processe dados de residentes da UE, independentemente de onde a organização esteja sediada. Em Portugal, a CNPD (Comissão Nacional de Proteção de Dados) é a autoridade supervisora. Para ferramentas de IA usadas por estudantes portugueses, o RGPD é o enquadramento primário.
LGPD (Lei Geral de Proteção de Dados Pessoais, Brasil)
Em vigor desde setembro de 2020 (com sanções desde agosto de 2021), a LGPD aplica-se ao tratamento de dados pessoais de titulares no Brasil. A ANPD (Autoridade Nacional de Proteção de Dados) é a autoridade supervisora. Para ferramentas usadas por estudantes brasileiros, a LGPD é o enquadramento primário.
O Reconhecimento Mutuo de Janeiro 2026
A 27 de janeiro de 2026, Brasil e União Europeia formalizaram o reconhecimento mútuo de equivalência entre a LGPD e o GDPR. Este é um marco histórico para o ecossistema lusófono: significa que dados tratados em conformidade com o RGPD cumprem automaticamente os requisitos da LGPD para transferência internacional, e vice-versa.
Para o Tesify, que serve utilizadores nos dois países, isto simplifica significativamente a arquitetura de conformidade: uma política de privacidade unificada pode cobrir utilizadores portugueses (RGPD) e brasileiros (LGPD), e dados podem transitar entre os dois contextos sem mecanismos complementares de transferência. A decisão será revista pela Comissão Europeia a cada quatro anos.
A Arquitectura de Dados do Tesify
A política de privacidade do Tesify assenta em cinco princípios de arquitetura:
1. Data Residency Segmentada
Os dados de utilizadores europeus (incluindo Portugal) são tratados exclusivamente em servidores AWS na região eu-central-1 (Frankfurt, Alemanha), dentro da jurisdição da UE. Os dados de utilizadores brasileiros são tratados em servidores AWS na região sa-east-1 (São Paulo, Brasil). Os dados não transitam entre regiões sem autorização explícita do utilizador.
2. Encriptacao End-to-End
- At-rest: AES-256 para todos os documentos e metadados armazenados
- In-transit: TLS 1.3 para todas as comunicações entre o browser do utilizador e os servidores Tesify
- Backup: Backups encriptados com rotação de chaves mensal, retidos por 90 dias e depois eliminados de forma segura
3. Access Control Estrito
Os documentos do utilizador só são acessíveis ao próprio utilizador e, com autorização explícita, a co-autores ou orientadores adicionados ao projeto. Os colaboradores da Tesify (incluindo engenheiros) não têm acesso ao conteúdo dos documentos — apenas a metadados anonimizados para fins de diagnóstico técnico.
4. Retencao Minima
Os documentos são mantidos enquanto a conta estiver ativa. Após a eliminação da conta (ou inatividade superior a 24 meses), todos os documentos e metadados são eliminados de forma irreversível dentro de 30 dias. Não há retenção para fins de treino de modelos.
5. Nao Coleta de Dados Nao Necessarios
O Tesify não coleta dados de geolocalização, dados biométricos, dados de comportamento para fins publicitários, ou dados de terceiros. Os únicos dados pessoais tratados são os necessários para a prestação do serviço: email, nome, afiliação institucional (opcional), e o conteúdo dos documentos criados na plataforma.
Zero Retention: O que Significa na Pratica
A distinção entre “zero retention” e “opt-out do treino” é fundamental e frequentemente mal compreendida:
Opt-out do Treino (como ChatGPT, Grammarly pessoal)
Nestas ferramentas, o default é que os dados do utilizador podem ser usados para treino. O utilizador tem de encontrar a opção de opt-out (frequentemente enterrada nas definições de privacidade), ativá-la explicitamente, e verificar se a sua conta é do tipo que permite opt-out.
Zero Retention por Arquitetura (como Tesify)
O sistema está desenhado de raiz para não usar dados de utilizadores para treino de modelos. Não existe toggle de opt-out porque a retenção para treino simplesmente não acontece. Os modelos de IA do Tesify são treinados em corpora académicos licenciados e em dados sintéticos — não em documentos dos utilizadores.
Esta distinção é especialmente relevante para investigação que envolve dados pessoais de participantes: mesmo que o utilizador ative o opt-out no ChatGPT ou no Grammarly, existe um intervalo de tempo entre a inserção dos dados e a ativação do opt-out em que os dados podem ter sido processados. Com zero retention, esse intervalo não existe.
ChatGPT vs Grammarly vs Tesify: Quem Faz o Que com os Teus Dados
| Criterio | Tesify | ChatGPT (Pessoal) | ChatGPT (Enterprise) | Grammarly (Pessoal) | Grammarly (Edu) |
|---|---|---|---|---|---|
| Dados usados para treino de IA | Nunca | Por defeito (opt-out disponivel) | Nao (opt-out por defeito) | Por defeito (opt-out disponivel) | Nao (opt-out automatico) |
| Servidores dentro da UE | Sim (Frankfurt) | Parcial (opcao EU disponivel) | Opcao EU disponivel | EUA primario | EUA primario |
| Servidores no Brasil | Sim (Sao Paulo) | Nao | Nao | Nao | Nao |
| Encriptacao at-rest AES-256 | Sim | Sim | Sim | Sim | Sim |
| DPO contactavel | Sim | Sim | Sim | Sim | Sim |
| Eliminacao de conta em 30 dias | Sim | Sim | Sim | Sim (pode demorar mais) | Sim |
| Adequado para dados pessoais de participantes de investigacao | Sim | Com cuidado (opt-out obrigatorio) | Sim | Com cuidado (opt-out obrigatorio) | Sim |
Os Teus Direitos como Utilizador
Tanto o RGPD como a LGPD conferem direitos específicos aos titulares de dados. No Tesify, estes direitos são exercíveis diretamente no painel do utilizador:
- Direito de acesso: Podes descarregar todos os teus dados do Tesify em formato JSON portátil a qualquer momento em Conta > Dados > Exportar Dados Pessoais
- Direito de retificacao: Podes corrigir os teus dados pessoais (nome, email, afiliação) diretamente nas Definições da conta
- Direito de eliminacao (right to be forgotten): Podes eliminar a conta e todos os dados associados em Conta > Eliminar Conta. A eliminação é irreversível e concluída em 30 dias.
- Direito de portabilidade: O export de dados em JSON inclui todos os documentos em formato Markdown e as referências em BibTeX — formatos abertos que podes importar noutros sistemas
- Direito de oposicao: Podes opor-te a qualquer tratamento específico (ex.: análises agregadas para melhoria do serviço) em Conta > Privacidade > Preferencias de Tratamento
- Direito de reclamacao: Podes apresentar reclamação à CNPD (Portugal) ou à ANPD (Brasil) se considerares que os teus direitos foram violados
DPO e Sub-Processadores
O Tesify designou um Encarregado de Proteção de Dados (DPO/EPD) contactável em privacidade@tesify.pt. Para questões que requeiram intervenção do DPO (ex.: violação de dados, exercício de direitos que não seja possível fazer no painel), o prazo de resposta é de 72 horas para reconhecimento e 30 dias para resolução completa.
A lista completa de sub-processadores (terceiros que tratam dados em nome do Tesify) está disponível na Política de Privacidade do site. Os sub-processadores principais incluem:
- AWS (Amazon Web Services): Infraestrutura de servidores EU (Frankfurt) e BR (São Paulo). AWS é certificada ISO 27001, SOC 2 Type II e tem o AWS GDPR DPA disponível.
- SendGrid (Twilio): Envio de emails transacionais (confirmação de conta, notificações). Dados de email apenas — sem acesso ao conteúdo dos documentos.
- Stripe: Processamento de pagamentos. Stripe é PCI-DSS compliant e o Tesify não armazena dados de cartão de crédito — estes são tratados exclusivamente pela Stripe.
O Tesify não usa sub-processadores de publicidade, analytics comportamentais, ou qualquer serviço que receba dados de conteúdo dos documentos dos utilizadores. Ver também Tesify e o Acesso Aberto FCT 2026 para o enquadramento legal completo RGPD/LGPD no contexto académico.
FAQ
Posso usar o Tesify para escrever uma tese com dados sensiveis de saude (dados clinicos)?
Com precaução. Dados de saúde são uma categoria especial tanto no RGPD (art. 9) como na LGPD (art. 11), sujeitos a proteção reforçada. O Tesify, com zero retention e encriptação AES-256, oferece garantias técnicas adequadas. No entanto, antes de inserir dados clínicos em qualquer ferramenta, incluindo o Tesify, o investigador deve verificar se o protocolo aprovado pela Comissão de Ética (CEI/CEP) autoriza o uso de ferramentas de terceiros para processamento desses dados, e se o consentimento informado dos participantes cobre esse uso. Recomenda-se trabalhar com dados pseudonimizados (não o dataset original) dentro de qualquer ferramenta de escrita.
O que acontece aos meus documentos se o Tesify cessar a atividade?
A Política de Privacidade do Tesify inclui uma cláusula de continuidade: em caso de cessação de atividade, os utilizadores são notificados com pelo menos 90 dias de antecedência e podem exportar todos os dados no formato portátil JSON/Markdown/BibTeX. Após o período de exportação, todos os dados são eliminados de forma segura e auditada. Esta é uma obrigação legal ao abrigo do RGPD e da LGPD.
O Tesify partilha dados com a OpenAI ou outros fornecedores de modelos de IA?
Não. Os modelos de IA usados pelo Tesify são executados em infraestrutura própria (servidores AWS eu-central-1 e sa-east-1). O Tesify não usa a API OpenAI, a API Google Gemini, a API Anthropic ou outros fornecedores externos de IA para processar o conteúdo dos documentos dos utilizadores. Isto garante que os documentos nunca saem do ambiente controlado do Tesify para servidores de terceiros.
O reconhecimento mutuo LGPD-GDPR de 2026 facilita a transferencia de dados entre Portugal e Brasil no contexto da tese?
Sim, em parte. A decisão de equivalência de janeiro de 2026 facilita a transferência de dados pessoais entre Brasil e UE sem necessidade de mecanismos complementares (cláusulas contratuais tipo, regras vinculativas corporativas). Para teses de cotutela PT-BR que envolvem dados pessoais de participantes nos dois países, este reconhecimento simplifica o enquadramento legal. No entanto, a equivalência cobre a lei em abstrato — os requisitos de consentimento informado dos participantes e as aprovações das Comissões de Ética mantêm-se integralmente.
Que certificacoes de seguranca tem o Tesify?
O Tesify opera em infraestrutura AWS certificada ISO 27001 e SOC 2 Type II. A plataforma Tesify em si realiza auditorias de segurança anuais por terceiro independente, com relatório sumário disponível para utilizadores Enterprise mediante NDA. Para utilizadores individuais e institucionais, o Tesify disponibiliza o Data Processing Agreement (DPA) RGPD e LGPD para assinatura mediante solicitação a privacidade@tesify.pt.
Escreve a Tese com a Ferramenta que Respeita os Teus Dados
Zero retention por arquitetura, servidores EU e BR, RGPD e LGPD compliant. Os teus dados de investigacao ficam so teus.
Escreve a tua tese ou TCC com IA
Editor inteligente, bibliografia automática (APA e ABNT) e verificação antiplágio num só sítio. Mais de 9.000 estudantes já escrevem em metade do tempo.
