Dados persistentes — Neon Postgres (UE)
Os dados do seu escritório (briefs, chats, documentos, registros de memória) ficam em um banco Neon Postgres + pgvector hospedado na UE.
Segurança
Respostas por escrito às perguntas que seu time de TI e de segurança vai fazer quando vocês começarem a usar o Pixel Office. Sem exagero — do jeito que é.
Os dados do seu escritório (briefs, chats, documentos, registros de memória) ficam em um banco Neon Postgres + pgvector hospedado na UE.
Nossa API roda na Railway e o front-end web na Vercel (provedores dos EUA). Os dados passam por esses servidores durante o processamento; o armazenamento permanente é o banco de dados acima.
O analytics de produto fica nos servidores da PostHog na UE, depende do seu consentimento de cookies e o texto que você digita é mascarado antes da coleta — uma configuração em conformidade com a KVKK.
Transferências para fora da Turquia seguem o artigo 9 da KVKK e as Cláusulas Contratuais Padrão (SCCs). A lista completa de provedores está na tabela de suboperadores abaixo.
Cada escritório é um tenant separado; todas as consultas são delimitadas pelo ID do tenant na camada de aplicação. Nas tabelas mais sensíveis — o repositório de conhecimento (trechos de documentos enviados) e a memória do escritório — o Row-Level Security (RLS) do Postgres é aplicado também no nível do banco (FORCE ROW LEVEL SECURITY): a consulta de um tenant não alcança as linhas de outro, garantido pelo próprio motor do banco.
HTTPS é obrigatório em todo lugar (HSTS ativo); as conexões com o banco usam TLS (sslmode=require).
Nossos provedores de banco de dados e hospedagem aplicam criptografia em nível de disco (criptografia em repouso no provedor).
Os tokens OAuth das contas que você conecta (Google, Slack etc.) ficam guardados no banco criptografados com Fernet, são descriptografados só durante a chamada da ferramenta e nunca vão em texto puro para os logs. O ambiente de produção não sobe sem a chave de criptografia configurada.
Seus dados não são usados para treinar modelos de IA.
Este compromisso se apoia nos termos comerciais de API dos nossos provedores de modelos: as entradas e saídas enviadas pela API não são usadas para treinar os modelos deles. O Pixel Office também não treina modelo próprio com dados de usuários — a única exceção são métricas de uso agregadas e anônimas (ex.: qual Pixmate é mais contratado).
As respostas dos Pixmates podem rodar nos provedores de IA listados na tabela de suboperadores acima; qual provedor atende cada requisição é definido automaticamente pelo nosso sistema, conforme o tipo de tarefa e a disponibilidade. Os traces das chamadas de LLM são guardados apenas para qualidade interna e depuração no Langfuse Cloud hospedado na UE; nunca são compartilhados com terceiros nem usados para marketing.
Os provedores que usamos para entregar o serviço e o que cada um faz. Nenhum provedor usa seus dados para marketing próprio. Esta página é atualizada quando a lista muda.
| Provedor | Objetivo | Região |
|---|---|---|
| Anthropic | AI model inference (Pixmate responses) | US |
| AI model inference (Pixmate responses) | US | |
| OpenAI | AI model inference (Pixmate responses) | US |
| Fireworks AI | AI model inference (may be used on specific task types) | US |
| Voyage AI | Embeddings for uploaded documents/text (knowledge search) | US |
| Railway | API hosting (application server, background jobs) | US |
| Vercel | Web front-end hosting | US |
| Neon | Postgres database + pgvector (persistent data store) | EU |
| Clerk | Authentication (sessions, passwords, SSO connections) | US |
| Whop | Payment processing — Merchant of Record; card data lives only at Whop | US |
| PostHog | Product analytics — EU servers, consent-gated, typed text masked | EU |
| Sentry | Error monitoring (crash reports, performance) | US |
| Langfuse Cloud | LLM call traces — internal quality/debugging only | EU |
| Resend | Transactional email (invites, billing notices) | US |
Cada escritório é multiusuário e tem quatro papéis: owner (controle total, incluindo exclusão + faturamento), admin (gestão de membros + configurações), editor (rodar briefs + enviar documentos), viewer (somente leitura). Os membros entram por convite via e-mail; os links de convite têm prazo e uso único, e os papéis podem ser alterados depois.
Ativamos SSO corporativo baseado em SAML 2.0 e OIDC — incluindo Microsoft Entra ID, Okta e Google Workspace — para times corporativos, sob demanda. Depois de ativado, a configuração leva cerca de 15 minutos do lado do IdP, e as contas de usuário existentes são vinculadas ao SSO por correspondência de e-mail, sem perda de dados. Para ativar no seu time, escreva para: alperen@pixel-office.com
Em times com SSO, suas políticas de MFA e Conditional Access continuam valendo igual — a autenticação acontece inteiramente no seu IdP. Para quem entra com senha, há 2FA opcional (TOTP) via Clerk.
Os JWTs de sessão têm vida curta e são renovados a cada requisição; uma sessão revogada não consegue novos tokens. Um usuário desativado no seu IdP não consegue mais iniciar sessões.
Você pode excluir sua conta pelo Perfil → Zona de Perigo. A exclusão é imediata: os escritórios dos quais você é o único dono e tudo dentro deles (briefs, entregas, documentos, tokens de integração) são apagados permanentemente. A remoção completa dos backups pode levar até 90 dias por causa da retenção rotativa de backups.
Os registros da memória do escritório podem ser vistos e apagados um a um em definitivo (hard delete irreversível).
Para pedidos de acesso, correção, exclusão e oposição: alperen@pixel-office.com — respondemos em até 30 dias. Detalhes: Aviso KVKK · Política de Privacidade
Comece o Pixel Office para o seu time
Não precisa de call de vendas — monte seu escritório e convide seu time. Se o seu TI quiser revisar esta página e o DPA, estamos prontos.
Sua privacidade importa
Usamos cookies essenciais para o site funcionar e, com seu consentimento, cookies de analytics para entender como ele é usado. Saiba mais