Terms of Service

Version 1.4 · Last updated 2026-07-10

<!-- terms-source-version: 1.4 -->

1. Preambulo

LEIA COM ATENCAO ANTES DE INSTALAR OU USAR O RUNMYAI DESKTOP.

O RunMyAI Desktop e um software de automacao baseado em inteligencia artificial que delega capacidade de agir em seu nome a agentes de IA. Isso significa que o Software pode navegar na internet, acessar seus dados locais, enviar comunicacoes e executar tarefas de forma autonoma ou supervisionada, a partir da sua propria maquina.

Este nao e um servico de IA hospedado em nuvem. O Software opera no seu computador pessoal, usando sua conexao de internet, seu endereco IP real e, quando autorizado por voce, suas sessoes e dados locais.

Se voce nao concordar integralmente com este Termo, nao instale, nao use e nao adquira o Software. O uso do Software implica aceite pleno e irrestrito de todas as condicoes aqui descritas.

Este Termo se destina a ser claro, honesto e acessivel. Qualquer duvida: legal@runmyai.app


2. O que e o Software

O RunMyAI Desktop ("Software") e um aplicativo de computador pessoal desenvolvido pela RunMyAI ("Empresa") que utiliza modelos de linguagem artificial ("LLM") para planejar e executar tarefas em nome do usuario, de forma autonoma ou supervisionada.

2.1 O Software E

  • Uma ferramenta de delegacao de autonomia: o usuario instrui o agente, o agente age.
  • Um orquestrador de ferramentas: o Software conecta LLMs locais a ferramentas internas (busca web, email, financas, documentos, sistema de arquivos dentro das pastas de workspace anexadas, geracao de imagem, video e voz, automacao de processos e demais dominios de produto).
  • Um software que opera localmente: processamento, dados e navegacao ocorrem na maquina do usuario, nao em servidores da Empresa.

2.2 O Software NAO E

  • Um servico de nuvem: ao contrario de assistentes de IA hospedados em nuvem, o Software nao executa buscas ou acoes em servidores remotos da Empresa. Tudo ocorre na sua maquina.
  • Um agente com personalidade juridica: toda acao executada pelo Software e juridicamente atribuida ao usuario que a autorizou. O Software e uma ferramenta, nao um agente autonomo com responsabilidade propria.
  • Um provedor de modelos de IA: o Software executa inferencia na propria maquina do usuario utilizando modelos de linguagem distribuidos com ou baixados pelo Software, todos executando localmente. O Software nao chama provedores externos de LLM em nome do usuario e nao requer que o usuario forneca chaves de API de terceiros.
  • Um software infalivel: resultados gerados por LLM sao probabilisticos. Podem conter erros, imprecisoes, informacoes desatualizadas ou conteudo inconsistente com a realidade.

2.3 Capacidades do Software

O Software inclui, sem limitacao, as seguintes capacidades que o usuario reconhece e aceita:

  • Busca autonoma na internet a partir da maquina do usuario
  • Navegacao em paginas web com motor de navegacao nativo (WKWebView / WebView2)
  • Leitura e composicao de emails
  • Acesso e gerenciamento de dados financeiros locais
  • Gerenciamento de tarefas e projetos
  • Geracao de imagens no computador do usuario (stable-diffusion.cpp)
  • Geracao de video no computador do usuario (MLX mlx-video; familias Wan e LTX-2)
  • Sintese e transcricao de voz no computador do usuario (text-to-speech e speech-to-text)
  • Execucao de planos multi-etapas com sub-agentes paralelos
  • Execucao iterativa com refinamento autonomo (loops de qualidade)
  • Controle da interface do usuario via comandos de navegacao
  • Controle remoto do agente a partir de canais de mensageria (Telegram, iMessage e, quando habilitados, WhatsApp, Slack, Discord, Signal e um WebChat local), e a partir dos proprios dispositivos pareados do usuario (Remote Link). Cada instalacao atende um unico usuario; nao ha relay em nuvem nem acesso multiusuario.
  • Execucao agendada e proativa de forma autonoma: o agente pode executar tarefas em horario programado e iniciar mensagens ou acoes sem um comando contemporaneo (por exemplo, um briefing matinal), sujeito ao nivel de autonomia configurado para o produto e a superficie correspondentes.
  • Leitura dos arquivos locais de mensagens do usuario quando este habilita um canal de mensageria — por exemplo, o banco de dados do Mensagens no macOS (~/Library/Messages/chat.db), que contem as conversas do usuario com terceiros (ver Secao 5.6).
  • Comunicacao agente-a-agente (A2A): o agente pode trocar mensagens assinadas criptograficamente com o agente de outra pessoa para negociar um acordo (por exemplo, um horario de reuniao) dentro de um mandato delimitado definido pelo usuario, e pode autoconfirmar um resultado que caiba inteiramente nesse mandato (ver Secoes 4.2 e 4.5).
  • Chamadas de video e audio entre o usuario e seus contatos, estabelecidas diretamente entre os dois dispositivos (ponto-a-ponto) ou atraves de um servidor de midia operado pelo proprio usuario. Nenhuma midia de chamada passa pela infraestrutura da Empresa em momento algum.
  • Gravacao dessas chamadas no dispositivo do usuario (e, quando o usuario opera seu proprio servidor de midia, nesse servidor), seguida de transcricao no dispositivo, resumos gerados por IA e extracao de itens de acao e datas, tudo anexado a thread de email de origem e tornado pesquisavel (ver Secao 5.9).
  • Transcricao ao vivo, na tela, enquanto uma chamada gravada ou uma reuniao capturada esta em andamento. A transcricao ao vivo nunca e persistida; apenas a transcricao final e armazenada.
  • Captura no dispositivo de reunioes realizadas em aplicativos de conferencia de terceiros: o Software grava o microfone do usuario e o audio de sistema do dispositivo. Nenhum bot entra na reuniao, nada e instalado do outro lado e os demais participantes nao recebem nenhum aviso do Software (ver Secao 5.9).
  • Importacao de gravacoes de audio e video produzidas externamente para o mesmo pipeline local de transcricao e analise, e retranscricao de qualquer gravacao armazenada com um modelo mais novo ou maior.

3. Execucao Local e Identidade Digital

3.1 Suas Buscas Saem da Sua Maquina com Seu IP

Quando o Software realiza buscas na internet, acessa paginas web ou faz requisicoes a servicos externos em seu nome, essas acoes sao executadas a partir do seu computador, utilizando:

(a) Seu endereco IP real

O endereco de rede que identifica sua conexao a internet. Diferentemente de servicos de IA baseados em nuvem — nos quais buscas e navegacao sao realizadas por servidores remotos em datacenters, com enderecos IP desses provedores — o RunMyAI Desktop realiza essas operacoes diretamente do seu dispositivo.

Todo site visitado pelo agente vera seu endereco IP real.

Isso significa que:

  • Sua localizacao geografica pode ser inferida pelos sites visitados pelo agente.
  • Seu provedor de internet (ISP) ou rede corporativa pode registrar essas requisicoes como parte do seu historico de navegacao.
  • Do ponto de vista tecnico e legal dos servidores remotos, o trafego do agente e indistinguivel do seu proprio trafego.

(b) Sua localizacao geografica

Inferivel a partir do seu endereco IP pelos servidores que o agente contata.

(c) Sua identidade de navegador (browser fingerprint)

O motor de navegacao embarcado (WKWebView no macOS, WebView2 no Windows) possui caracteristicas tecnicas — versao do sistema operacional, resolucao, idioma, fuso horario, entre outras — que podem ser utilizadas por sites de terceiros para identificar seu dispositivo, independentemente do endereco IP.

(d) Cookies e sessoes de navegacao compartilhados

O Software utiliza um armazenamento de cookies compartilhado entre:

  • O modulo de busca automatica do agente
  • O painel de navegacao embarcado (quando utilizado pelo usuario)

Isso significa que cookies definidos durante sua navegacao manual no painel embarcado podem ser herdados por buscas subsequentes do agente, e vice-versa. Em particular, sessoes autenticadas em sites (ex.: login em servicos web) podem estar acessiveis ao motor de navegacao do agente se o usuario tiver navegado nesses sites pelo painel embarcado.

3.2 Por que isso e diferente do que voce esta acostumado

Usuarios habituados a servicos de IA em nuvem (assistentes de chat hospedados em nuvem e motores de busca) estao acostumados a um modelo onde:

  • A busca e realizada por servidores da empresa provedora, em datacenters geograficamente distantes, com enderecos IP desses datacenters.
  • O site buscado nao tem nenhuma relacao com o endereco IP do usuario final.

No RunMyAI Desktop, o modelo e radicalmente diferente:

  • O agente e voce, do ponto de vista da internet. Toda requisicao feita pelo agente aparece para o mundo externo como uma requisicao feita por voce, do seu endereco IP, do seu dispositivo.
  • Isso e uma escolha arquitetural deliberada que oferece beneficios de privacidade em relacao aos seus dados (seus dados nao passam por servidores da Empresa) mas implica que sua identidade de rede e utilizada pelo agente.

3.3 Implicacoes Legais

Toda atividade realizada pelo agente na internet, a partir da sua maquina, e juridicamente atribuivel a voce. Isso inclui:

(a) Conformidade com Termos de Uso de terceiros

Voce e responsavel por garantir que o uso do agente para interagir com sites, servicos e plataformas de terceiros esteja em conformidade com os Termos de Uso desses terceiros. Muitos sites e servicos proibem acesso automatizado, scraping de conteudo, uso de bots ou agentes de software. A violacao desses termos e de responsabilidade exclusiva do usuario.

(b) Historico de navegacao

Buscas e paginas acessadas pelo agente poderao constar em registros do seu provedor de internet, roteador domesico ou corporativo, ou sistemas de monitoramento de rede eventualmente presentes no ambiente do usuario.

(c) Rastreamento por terceiros

Sites visitados pelo agente podem coletar dados sobre a visita, definir cookies e processar seu endereco IP exatamente como ocorreria se voce tivesse visitado o site manualmente via navegador convencional.

(d) Dados pessoais e GDPR/LGPD

Sob o GDPR (Regulamento Geral de Protecao de Dados da Uniao Europeia), a LGPD (Lei Geral de Protecao de Dados do Brasil) e legislacoes equivalentes, enderecos IP constituem dados pessoais. O processamento do seu endereco IP por sites de terceiros visitados pelo agente ocorre sob as politicas de privacidade desses terceiros, sobre as quais a Empresa nao tem controle.


4. Autonomia do Agente e Responsabilidade

4.1 Niveis de Autonomia

O Software opera em cinco niveis de autonomia, configurados de forma independente pelo usuario por produto e por superficie (desktop, Telegram, iMessage e demais canais). Os niveis sao:

NivelNomeDescricao
0ManualO agente responde perguntas e fornece informacoes apenas. Nao executa acoes em nome do usuario.
1SugerirO agente propoe acoes individuais. O usuario aprova cada uma antes da execucao.
2LoteO agente propoe conjuntos de acoes relacionadas. O usuario revisa e aprova o lote antes da execucao.
3Confidence-GatedO agente executa autonomamente quando a confianca declarada atinge um limiar configurado pelo usuario. Abaixo do limiar, o agente pede aprovacao.
4AutonomoO agente executa todas as acoes imediatamente, sem qualquer confirmacao em tempo de execucao, inclusive acoes que afetam terceiros ou sistemas externos. Todas as execucoes sao registradas na trilha de auditoria local.

Padrao no primeiro uso. No primeiro uso, todos os produtos e todas as superficies estao configurados em Nivel 0 (Manual). O Software nao recomenda elevar o nivel. O usuario eleva cada produto e cada superficie conscientemente apos avaliar o perfil de risco do fluxo especifico.

O usuario e exclusivamente responsavel por configurar um nivel de autonomia compativel com seu proprio julgamento, sua capacidade de supervisao disponivel e a sensibilidade das tarefas delegadas. A "fadiga de consentimento" — aprovacao de acoes sem leitura cuidadosa, ou elevacao do nivel de autonomia sem reflexao — e responsabilidade exclusiva do usuario.

4.2 Acoes com Consequencias Externas — Assuncao de Risco pelo Usuario

Algumas acoes, quando executadas pelo agente, atingem terceiros ou sistemas externos que nao sao parte destes Termos (pessoas, servicos, bancos, agencias governamentais, APIs remotas). Exemplos nao exaustivos:

  1. Envio de emails, mensagens ou qualquer comunicacao em nome do usuario
  2. Execucao de transacoes financeiras de qualquer valor
  3. Aceite de Termos de Servico em plataformas de terceiros
  4. Criacao ou modificacao de contas em servicos externos
  5. Compartilhamento de dados pessoais do usuario com terceiros nao previamente autorizados
  6. Escrita em APIs, bancos de dados ou servicos externos nao pertencentes ao usuario
  7. Negociacao e autoconfirmacao de um acordo com o agente de outra pessoa pelo canal agente-a-agente, dentro do escopo de um mandato definido pelo usuario
  8. Execucao de qualquer das acoes acima de forma agendada ou proativa, enquanto o usuario esta longe da maquina e nao a supervisiona de forma contemporanea

O usuario expressamente reconhece e aceita que:

  • Nos Niveis 0-2, tais acoes passam pelo fluxo de aprovacao inerente a esses niveis (Manual nao executa; Sugerir e Lote enfileiram para aprovacao explicita).
  • No Nivel 3, tais acoes executam sem aprovacao quando a confianca declarada pelo agente atinge o limiar configurado pelo usuario.
  • No Nivel 4, todas essas acoes executam imediatamente sem confirmacao em tempo de execucao. O agente pode enviar, transferir, aceitar ou criar em nome do usuario a qualquer momento, sem qualquer prompt.
  • O Software nao eleva silenciosamente a configuracao de autonomia do usuario. Certas operacoes de alto risco mantem gates de confirmacao deterministicos que nao sao removidos pelo nivel de autonomia: gravacoes financeiras e de sistema de arquivos, dominios de ferramentas internas sensiveis, e qualquer acao com efeito externo executada em um turno apos o agente consumir conteudo web externo nao-confiavel. Fora desses gates especificos, o nivel configurado e honrado, e o usuario permanece responsavel pelas acoes executadas dentro dele.
  • O usuario assume integralmente a responsabilidade legal, civil, contratual e reputacional por toda acao executada em todos os niveis, inclusive acoes que afetem terceiros que nao consentiram com estes Termos e que podem ter politicas proprias regulando interacao com agentes de IA (por exemplo, politicas anti-spam de provedores de email, regras de transacoes por IA de instituicoes financeiras, politicas contra bots de servicos online). A atribuicao destas acoes e ao usuario, nao ao Software nem a RunMyAI.
  • O usuario e exclusivamente responsavel por decidir se o Nivel 3 ou o Nivel 4 e apropriado para cada produto, acao ou superficie, e por definir overrides por acao ou por produto quando desejar controle mais granular. A interface de configuracao de autonomia exibe metadados informativos (nivel de risco, categorias de dados do usuario tocados, reversibilidade) para apoiar a decisao do usuario no momento da configuracao; esses metadados sao informativos apenas e nao restringem a escolha do usuario.

4.3 Responsabilidade do Usuario

O usuario e o unico responsavel por:

  • Validar e revisar todo output gerado pelo agente antes de tomar decisoes ou agir com base nele
  • Configurar os niveis de autonomia de forma compativel com sua disponibilidade de supervisao
  • Garantir que o uso do Software esteja em conformidade com a legislacao aplicavel em sua jurisdicao
  • Todas as acoes executadas pelo agente que tenham sido autorizadas, seja explicitamente ou por configuracao de autonomia elevada
  • Definir instrucoes claras e precisas ao agente, sabendo que ambiguidades podem resultar em interpretacoes nao intencionadas

4.4 Execucao Iterativa e Custo Computacional Local

O Software pode executar planos em ciclos iterativos de refinamento (ex.: gerar, avaliar, refinar, repetir). Toda a inferencia roda na maquina do usuario, de modo que cada iteracao consome CPU, GPU, memoria, disco e bateria locais. O usuario reconhece que planos multi-etapas, sub-agentes paralelos e loops de qualidade podem aumentar substancialmente o consumo de recursos locais, e que nao ha custo monetario por token ou por chamada pago a Empresa nem a qualquer provedor de modelo externo.

4.5 Divulgacao de IA na Comunicacao do Agente com Terceiros

Quando o agente compoe e envia autonomamente uma comunicacao a um terceiro — um email enviado pela ferramenta de correio interna, ou uma mensagem trocada com o agente de outra pessoa pelo canal agente-a-agente — o Software marca essa comunicacao como gerada por IA. A marca tem duas partes: uma linha curta legivel por humanos no corpo da mensagem (por exemplo, "Enviado pelo agente de IA de [seu nome] — RunMyAI") e um cabecalho legivel por maquina. Esta e a implementacao, pelo Software, da obrigacao de transparencia do Artigo 50 do EU AI Act (ver Secao 8.3). A marca e aplicada automaticamente no momento do envio e o usuario nao pode suprimi-la para envios autonomos do agente.

Esta marca nao se aplica a mensagens que o proprio usuario compoe na interface e em seguida envia (o usuario e o autor dessas), nem ao payload codificado do envelope de transporte agente-a-agente, que e sinalizacao maquina-a-maquina ja rotulada como mensagem de agente no nivel de protocolo.

O usuario reconhece que esta marcacao automatica cobre os canais que o Software controla. Quando o usuario direciona o agente a atuar por uma superficie que o Software nao consegue marcar, ou quando a lei local exigir forma de divulgacao diferente ou adicional, cabe ao usuario fornece-la.


5. Riscos Conhecidos e Limitacoes

O usuario reconhece ter sido informado e aceita os seguintes riscos:

5.1 Imprecisao de LLM

Modelos de linguagem artificial geram texto de forma probabilistica. Outputs podem ser factualmente incorretos, incompletos, desatualizados, enganosos ou inconsistentes com a realidade. Nenhum output deve ser tratado como fato, conselho profissional (juridico, financeiro, medico, tecnico) ou verdade absoluta sem verificacao independente por uma fonte qualificada.

5.2 Prompt Injection

Conteudo presente em paginas web, documentos, emails ou qualquer outra fonte processada pelo agente pode conter instrucoes ocultas ("prompt injection") destinadas a manipular o comportamento do agente, potencialmente causando:

  • Acoes nao intencionadas pelo usuario
  • Exfiltracao de dados para terceiros
  • Execucao de comandos fora do escopo autorizado pelo usuario

O Software implementa mitigacoes contra prompt injection, mas nao oferece protecao absoluta. O usuario deve estar ciente desse risco, especialmente ao processar conteudo de fontes nao confiaveis. As mitigacoes atuais incluem: (a) filtros deterministicos aplicados a cada byte de conteudo obtido da web, incluindo snippets de search_web e saida de fetch_page; (b) delimitacao Microsoft Spotlighting que marca conteudo web como dado nao confiavel no contexto do LLM via delimitadores aleatorios por chamada; (c) um veredicto de sanitizacao estruturado (limpo / sanitizado / rejeitado) acompanhando cada resultado de ferramenta; (d) um ponto unico de sanitizacao de entrada no dispatcher de ferramentas web; (e) normalizacao de evasao que detecta frases de injecao ocultas por substituicao de homoglifos, leetspeak, espacamento entre caracteres, fragmentacao em multiplas linhas e payloads codificados em URL ou entidades HTML; (f) correspondencia flexivel de frases que tolera palavras de preenchimento inseridas entre tokens; e (g) deteccao multilingue de frases de injecao cobrindo alemao, espanhol, portugues e frances, alem do ingles. Todas as mitigacoes executam inteiramente no dispositivo, sem inferencia na nuvem. O mesmo delimitamento Spotlighting e a marcacao de dado nao-confiavel tambem sao aplicados ao conteudo de email processado pelos recursos de IA de email.

5.3 Heranca de Sessoes e Cookies

O modulo de navegacao do Software pode herdar cookies de sessao de sites visitados pelo usuario no painel embarcado. Em alguns casos, isso pode resultar em acesso do agente a sessoes autenticadas (ex.: contas em servicos web) que o usuario nao pretendia expor ao agente. O usuario pode limpar esses dados pelas configuracoes do Software.

5.4 Escalada Nao Intencional de Escopo

Ao operar com multiplas ferramentas em execucao paralela ou iterativa, o agente pode acessar dominios de dados alem do originalmente pretendido pelo usuario (ex.: ao buscar por um projeto, o agente pode acessar emails relacionados). Recomenda-se o uso de modo supervisionado para tarefas de alta sensibilidade.

5.5 Disponibilidade de Terceiros

O Software depende de APIs e servicos de terceiros (motores de busca web, provedores de email usados pelo cliente de email local e outros servicos externos) que podem estar indisponiveis, mudar suas politicas de uso ou ser encerrados sem aviso previo. A Empresa nao se responsabiliza por interrupcoes causadas por terceiros.

5.6 Acesso a Dados Locais Sensiveis

O Software, quando autorizado pelo usuario, pode acessar emails, documentos, dados financeiros e outros dados locais sensiveis. O usuario e responsavel por definir quais dados o agente tem permissao de acessar e por nao autorizar acesso a dados cuja exposicao ao agente seja indesejada.

Em particular, quando o usuario habilita o canal iMessage, o Software recebe Acesso Total ao Disco concedido pelo sistema operacional e le a base de dados local do Mensagens no macOS (~/Library/Messages/chat.db). Essa base contem todo o historico de conversas do usuario, inclusive mensagens trocadas com terceiros que nao sao parte destes Termos. O usuario reconhece esse escopo de acesso e e responsavel pelos dados pessoais de terceiros assim disponibilizados ao agente, inclusive por quaisquer obrigacoes que tenha como controlador de dados sob a legislacao de protecao de dados aplicavel. Antes de o canal iMessage poder ser habilitado, o Software exige que o usuario reconheca esse acesso a dados de terceiros em uma divulgacao dedicada no aplicativo; o canal nao pode ser ativado ate que esse reconhecimento seja dado.

5.7 Dependencia do Arquivo de Chave Local

A base de dados local do usuario (runmyai.db) e criptografada em repouso, e a chave mestra de 256 bits fica armazenada em um arquivo de chave no diretorio de dados local do aplicativo, protegido pelas permissoes de arquivo do sistema operacional. A Empresa nao armazena, copia, deposita em escrow nem transmite a chave mestra, e nao existe mecanismo de recuperacao do lado da Empresa.

O usuario reconhece que a perda do arquivo de chave — seja por reinstalacao do sistema operacional, troca de hardware, perda da conta de usuario, formatacao de disco ou qualquer outro evento que o destrua — torna a base de dados local, e as gravacoes de chamadas e reunioes criptografadas sob a mesma chave mestra (Secao 6.1), permanentemente ilegiveis. Nao existe backdoor e a Empresa nao consegue recuperar os dados.

O unico caminho sancionado para mover dados entre instalacoes, ou para manter uma copia independente que sobreviva a perda do arquivo de chave, e o fluxo de Exportacao e Importacao protegido por senha descrito na Secao 6.7. A exportacao contem a base de dados — incluindo toda transcricao, resumo de IA e indice de busca derivados de gravacoes — mas nao os arquivos de midia das gravacoes em si, que nao possuem caminho de backup independente da chave e sao permanentemente perdidos junto com o arquivo de chave. O usuario e o unico responsavel por criar proativamente tal exportacao antes de qualquer evento que possa destrui-lo.

5.8 Salvaguardas dos Canais e do Agent Mesh

Como o controle remoto e a comunicacao agente-a-agente ampliam o que o agente pode fazer, o Software aplica salvaguardas deterministicas nessas superficies que operam independentemente do nivel de autonomia configurado:

  • Pareamento por proximidade fisica. Um canal de mensageria so aceita comandos do unico dispositivo que o usuario pareou por meio de um codigo de curta duracao gerado no desktop; mensagens de qualquer outra identidade sao descartadas.
  • Escopo padrao reduzido nos canais remotos. Operacoes de gravacao financeira sao excluidas do escopo de capacidades padrao concedido a um canal pareado e exigem opt-in explicito, de modo que um canal comprometido nao consiga movimentar dinheiro.
  • Redacao de saida. Valores com formato de credencial sao removidos de toda mensagem que o agente envia por um canal antes de ela sair do dispositivo.
  • Mandatos assinados e delimitados para agente-a-agente. Uma negociacao agente-a-agente e limitada por um mandato definido pelo usuario e aplicado em codigo (contrapartes, topicos, janela de tempo, duracao), cada mensagem e assinada e verificada criptograficamente, e um primeiro contato nao solicitado fica retido ate aprovacao humana explicita antes de o agente responder.

Essas salvaguardas reduzem, mas nao eliminam, os riscos descritos nesta Secao. Sao divulgadas aqui como evidencia da seguranca-por-design do Software; nao constituem garantia, e as responsabilidades do usuario sob as Secoes 4 e 8 permanecem inalteradas.

5.9 Gravacao de Chamadas, Reunioes Capturadas e Gravacoes Importadas

O Software pode gravar chamadas de video e audio, capturar reunioes realizadas em aplicativos de conferencia de terceiros e importar gravacoes produzidas em outros lugares (Secao 2.3). Cada gravacao, e cada transcricao, resumo e indice de busca derivados dela, contem a voz — e, em chamadas de video, a imagem — e as palavras faladas dos demais participantes, que sao terceiros que nao sao parte deste Termo.

(a) Onde esses dados vivem. Gravacao, transcricao, sumarizacao e indexacao rodam no dispositivo do usuario (ou, no caso da gravacao de chamada no servidor, em um servidor de midia operado pelo proprio usuario). Nada e transmitido a Empresa. O usuario e o controlador desses dados pessoais de terceiros sob o GDPR, a LGPD e leis equivalentes, com todas as obrigacoes que esse papel implica. Quando o usuario grava conversas em contexto profissional ou empresarial, as excecoes de uso pessoal das leis de protecao de dados em geral nao se aplicam.

(b) O consentimento dos participantes e responsabilidade do usuario. As leis que regem a gravacao de conversas variam por jurisdicao e sao determinadas pela localizacao de todos os participantes, nao apenas a do usuario. Muitas jurisdicoes exigem o consentimento de todos os participantes antes que uma conversa possa ser gravada ou transcrita; em algumas, gravar sem consentimento e crime. Consentir com a gravacao nao se estende automaticamente a transcricao, analise por IA, indexacao ou armazenamento; onde a lei aplicavel distingue essas etapas, cabe ao usuario cobrir cada uma delas. O usuario e o unico responsavel por identificar a lei aplicavel e por obter qualquer consentimento ou fornecer qualquer aviso que ela exija, antes de gravar, capturar ou importar.

(c) O que o Software faz e nao faz. Antes da primeira gravacao, captura ou importacao em uma instalacao, o Software exige que o usuario reconheca essa responsabilidade em um aviso dedicado dentro do aplicativo; gravacao, captura e importacao nao ficam disponiveis ate que esse reconhecimento seja dado. Enquanto uma chamada e gravada ou uma reuniao e capturada, o Software exibe, por padrao, um indicador persistente de gravacao no dispositivo do usuario; apos dar o reconhecimento descrito nesta alinea, o usuario pode desligar esse indicador nas configuracoes do Software. Durante uma reuniao capturada de um aplicativo de conferencia de terceiros, o Software nao da nenhum aviso aos demais participantes — ele grava o audio que o dispositivo ja reproduz e capta. Informar os demais participantes e obrigacao unica e exclusiva do usuario.

O aviso de reconhecimento e o indicador de gravacao sao auxilios de conscientizacao destinados apenas ao usuario. Sao visiveis somente no dispositivo do proprio usuario, nao constituem aviso aos participantes nem consentimento deles, nao constituem aconselhamento juridico e nao satisfazem nenhuma obrigacao de aviso ou consentimento que a lei aplicavel imponha ao usuario. Eles nao transferem a Empresa nenhuma parte da responsabilidade descrita na alinea (b), esteja o indicador ligado ou desligado.

(d) Sem identificacao biometrica. O Software transcreve fala em texto; ele nao cria impressoes de voz (voiceprints), modelos de identificacao de locutor nem qualquer outro identificador biometrico a partir de gravacoes. A Empresa nao adicionara esse tipo de processamento sem atualizar este Termo.

(e) Retencao e exclusao. Gravacoes, transcricoes e dados derivados sao retidos localmente ate que o usuario os exclua. Pedidos de participantes gravados para acessar ou excluir seus dados dirigem-se ao usuario como controlador; a Empresa nao possui copia e nao pode atende-los.


6. Dados e Privacidade

6.1 Dados Processados Localmente

O Software armazena todos os dados do usuario localmente, no seguinte diretorio:

  • macOS: ~/Library/Application Support/com.runmyai.desktop/
  • Windows: %APPDATA%\com.runmyai.desktop\

O repositorio primario dos dados do usuario e o arquivo de base de dados local runmyai.db dentro desse diretorio. Essa base contem todos os repositorios que o Software grava localmente: corpos e credenciais de email, extracoes financeiras, pares de treino do MyAI, historico de conversas do MyChat, embeddings vetoriais e dados de diagnostico locais.

O arquivo runmyai.db completo e criptografado em repouso com AES-256 via SQLCipher v4 (AES-256-CBC em nivel de pagina, HMAC-SHA512, derivacao de chave PBKDF2-HMAC-SHA512 com 256.000 iteracoes). A chave mestra de 256 bits e gerada no primeiro uso por gerador criptograficamente seguro e armazenada em um arquivo de chave no diretorio de dados local do aplicativo, protegido pelas permissoes de arquivo do sistema operacional. A Empresa nunca recebe a chave e nao possui mecanismo para descriptografar os dados do usuario. Ver Secao 5.7 para as consequencias da perda do arquivo de chave.

Gravacoes de chamadas e reunioes sao armazenadas como arquivos individuais fora do runmyai.db, em um subdiretorio do mesmo diretorio de dados do aplicativo, e sao criptografadas em repouso com AES-256-GCM sob uma chave derivada da mesma chave mestra que protege a base de dados. Uma gravacao e decifrada apenas transitoriamente, para reproducao ou processamento; as copias transitorias sao removidas quando deixam de ser necessarias e a cada inicio do aplicativo. Gravacoes feitas por versoes do Software anteriores a essa criptografia sao migradas automaticamente para a forma criptografada. As transcricoes, os resumos de IA e os indices de busca derivados das gravacoes sao armazenados dentro da base criptografada. Excluir uma gravacao remove o arquivo de midia e seus dados derivados. Quando o usuario opera seu proprio servidor de midia (Secoes 2.3 e 5.9), as gravacoes de chamada do lado do servidor sao armazenadas no disco desse servidor, sob retencao e controle de acesso administrados pelo usuario.

Esses dados NAO sao transmitidos a RunMyAI, exceto conforme descrito em 6.2; quando o usuario submete explicitamente um relato de bug, conforme descrito em 6.6; ou como a contribuicao automatica e anonima de desempenho ao ModelIndex descrita em 6.9.

6.2 Dados Transmitidos a Terceiros

Ao utilizar o Software, os seguintes dados podem ser transmitidos a servicos de terceiros:

(a) Sites e servicos acessados pelo agente Conteudo web acessado pelo agente e retornado para o contexto do LLM local. O endereco IP e o browser fingerprint do usuario sao transmitidos aos servidores desses sites (ver Secao 3).

(b) Plataformas de mensageria usadas para controlar o agente Quando o usuario pareia um canal de mensageria, o conteudo das mensagens que o usuario envia ao agente e as respostas do agente transitam pela infraestrutura dessa plataforma (por exemplo, os servidores da Bot API do Telegram, ou os servidores da Meta para o WhatsApp). No iMessage, as respostas sao enviadas pelo proprio aplicativo Mensagens do usuario. Esse trafego ocorre sob os termos e a politica de privacidade da plataforma; nao passa pelos servidores da RunMyAI.

(c) Destinatarios das comunicacoes do agente Emails enviados pelo agente e mensagens agente-a-agente sao entregues a seus destinatarios pelo provedor de email do proprio usuario e pelo provedor de email do destinatario. Nao passam pelos servidores da RunMyAI. Tais comunicacoes de saida do agente carregam a marca de divulgacao de IA descrita na Secao 4.5.

(d) Sinalizacao de chamadas pelo provedor de email do usuario Quando o usuario inicia ou atende uma chamada (Secao 2.3), os metadados de conexao — um convite de chamada estruturado e sua resposta, contendo enderecos de rede e chaves publicas de criptografia, nunca conteudo de chamada — trafegam como email pelos provedores de email do usuario e do contato, sob os termos e as politicas de privacidade desses provedores. Alem disso, todo email enviado pelo cliente de email interno carrega um pequeno cabecalho legivel por maquina que marca a instalacao remetente como capaz de receber chamadas; destinatarios e provedores de email podem, portanto, tecnicamente observar que o usuario usa o Software. A midia da chamada em si nunca transita pelo provedor de email: ela flui diretamente entre os dispositivos ou pelo servidor de midia do proprio usuario (Secao 5.9).

6.3 Telemetria, Analytics e Conexoes de Servico

O RunMyAI Desktop nao coleta telemetria sobre o conteudo ou a atividade do usuario: nenhuma analitica do que o usuario faz, nenhum relato automatico de falhas, nenhum rastreamento de teclas ou interacoes, e nada que identifique o usuario. Apenas dois tipos de dado sobre o sistema do usuario saem do dispositivo para a RunMyAI, e nenhum carrega a identidade, o conteudo ou o IP armazenado do usuario:

  • uma contribuicao de desempenho anonima e automatica ao ModelIndex (Secao 6.9), que relata como os modelos rodaram no hardware, nunca o que o usuario fez com eles; e
  • um relato de bug que o usuario escolhe enviar (Secao 6.6), que e iniciado pelo usuario e exibido integralmente para revisao antes de sair do dispositivo.

(a) Conexoes de servico. Alem desses dois fluxos de dados, o Software realiza um pequeno conjunto de conexoes de servico, livres de conteudo, com a infraestrutura operada pela Empresa. Elas existem para manter o Software funcionando — atualizacoes, licenca, entrega de modelos — e nenhuma delas transmite conteudo do usuario, atividade ou qualquer telemetria sobre o usuario:

  1. Verificacao e download de atualizacao. O Software pergunta periodicamente (na abertura e aproximadamente a cada seis horas) ao endpoint de atualizacao da Empresa se existe uma versao mais nova. A requisicao carrega o sistema operacional, a arquitetura de CPU e a versao instalada do app — nada mais. Quando ha atualizacao, o Software a baixa da mesma infraestrutura e verifica criptograficamente sua assinatura antes de aplicar.
  2. Ativacao e renovacao de licenca. Uma licenca paga e validada enviando o token de licenca — um valor que identifica a compra, nao o conteudo do usuario — ao endpoint de licenca da Empresa na ativacao e periodicamente depois, para renova-la. Nenhum dado de uso acompanha o token.
  3. Gestao de assinatura. Quando o usuario abre Gerenciar Assinatura, requisicoes autenticadas pelo token de licenca sao enviadas ao endpoint de assinatura da Empresa; o pagamento em si e processado pelo provedor de pagamento sob os termos dele.
  4. Notas de versao. Abrir as notas de versao no app busca o changelog publico no endpoint da Empresa; a requisicao nao carrega payload.
  5. Catalogo e download de modelos. Baixar um modelo ou componente de runtime busca arquivos no repositorio de modelos da Empresa ou no hub de origem do modelo; a requisicao identifica o arquivo baixado, nao o usuario.

Como em qualquer requisicao de internet, o endereco IP do usuario e tecnicamente visivel ao servidor receptor no nivel de rede. A Empresa nao usa essas conexoes para identificar, rastrear ou tracar perfil do usuario.

O relato de bug e sempre:

  • Opt-in por relato — nao existe um botao global de "compartilhar telemetria" nem qualquer transmissao silenciosa em segundo plano.
  • Previsualizado por completo antes do envio — o usuario ve cada campo que sera transmitido, em uma tela de previsualizacao obrigatoria, e deve confirmar explicitamente antes que o relato saia do dispositivo.
  • Cancelavel a qualquer momento antes do usuario clicar em Enviar, sem qualquer transmissao residual.
  • Limitado a uma lista fixa de campos tecnicos autorizados (versao do app, sistema operacional, codigo de erro, frames de stack de bibliotecas, metricas de tempo e um resumo abstrato curto gerado pela IA embarcada no dispositivo).

A Empresa nao introduzira qualquer forma de coleta passiva ou automatica de dados no Software sem antes atualizar este Termo e obter o consentimento renovado do usuario.

6.4 Retencao e Exclusao de Dados

Todos os dados locais do usuario podem ser excluidos a qualquer momento via Configuracoes > Dados > Excluir todos os dados. A Empresa nao possui copia desses dados, com a unica excecao dos relatos de bug que o usuario submeteu explicitamente sob a Secao 6.6, os quais sao retidos conforme a politica definida naquela Secao e podem ser excluidos pelo usuario a qualquer momento via Central do Usuario > aba Suporte.

6.5 Menores de Idade

O Software nao e destinado a pessoas com menos de 18 (dezoito) anos de idade. Ao aceitar este Termo, o usuario declara ter 18 anos ou mais.

6.6 Relatos de Bug

O relato de bug descrito nesta Secao e iniciado pelo usuario e por relato: nada e transmitido a menos que o usuario abra "Reportar um bug", revise o conteudo exato e o envie. O Software nunca envia um relato automaticamente, em segundo plano ou em qualquer nivel de autonomia.

Quando o usuario opta explicitamente por submeter um relato de bug atraves da funcao "Reportar um bug" no aplicativo, uma quantidade limitada de dados diagnosticos estruturados e transmitida aos servidores da RunMyAI com a unica finalidade de investigar e corrigir o problema reportado. Este e um de apenas dois tipos de dado que chegam a RunMyAI — o outro sendo a contribuicao automatica e anonima ao ModelIndex (Secao 6.9). O proprio relato de bug e sempre iniciado pelo usuario, nunca de forma automatica e nunca em segundo plano.

(a) O que e transmitido O conteudo enviado e construido a partir de uma lista fixa de campos tecnicos autorizados: versao do app, sistema operacional e arquitetura, codigo de erro, frames de stack de bibliotecas de sistema, metricas de tempo e um resumo abstrato gerado localmente pela IA embarcada no Software descrevendo a natureza do problema. Opcionalmente, se o usuario autorizar de forma explicita, o conteudo pode tambem incluir uma descricao em texto livre escrita pelo usuario. Antes de qualquer transmissao, o Software exibe o conteudo completo ao usuario em uma tela de previsualizacao; nenhum dado e enviado ate que o usuario clique em Enviar.

(b) O que nunca e transmitido Relatos de bug nao incluem e jamais incluirao: conteudo de mensagens (iMessage, Telegram, email ou qualquer outra comunicacao), conteudo de arquivos do sistema de arquivos do usuario, prompts ou respostas de LLM do uso normal do Software pelo usuario, credenciais, chaves de API, tokens, pressionamentos de teclas, gravacoes de sessao, capturas de tela ou qualquer anexo binario, ou qualquer forma de historico de navegacao ou localizacao.

(c) Identidade e autenticidade Um relato de bug e transmitido como uma mensagem assinada criptograficamente, enviada a partir da conta de email do proprio usuario para o endereco de suporte da RunMyAI, pelo provedor de email existente do usuario (o transporte descrito na Secao 6.2(c)). Como o relato trafega pelo email do proprio usuario, o endereco de email remetente e visivel para a Empresa, assim como em qualquer email que o usuario envia; um relato de bug, portanto, nao e anonimo. O relato e assinado por um par de chaves autogerado (o "Agent Passport" local) que a Empresa nao emite e nao consegue forjar, o que autentica o remetente sem qualquer servidor central de identidade. Um relato pode incluir o tier do plano de assinatura do usuario, para priorizacao, mas nunca o nome, telefone, dados de pagamento ou qualquer identificador alem do endereco de email remetente e dos campos tecnicos autorizados em (a).

(d) Armazenamento Um relato submetido e recebido e mantido apenas dentro da instancia propria do Software da RunMyAI (sua aplicacao RunMyAI/MyProject), operada pela Empresa em seus proprios sistemas. Nenhum banco de dados gerenciado de terceiros, object store ou servico de helpdesk armazena o relato. O conteudo diagnostico (os campos em (a)) e armazenado como um registro de projeto nessa instancia; nenhum banco de dados em nuvem separado nem processador terceiro tem acesso a ele. Os relatos sao somente texto; o Software nao transmite capturas de tela nem anexos binarios.

(e) Retencao Um relato submetido e retido apenas pelo tempo necessario para investigar e resolver o problema reportado e para prevenir sua recorrencia. O usuario pode solicitar a exclusao de qualquer relato a qualquer momento (ver (f)); diante de tal solicitacao, a Empresa remove o registro correspondente de sua instancia. A Empresa nao retera relatos para qualquer finalidade, ou por qualquer periodo, alem do que esta Secao permite sem antes atualizar este Termo e obter o consentimento renovado do usuario.

(f) Direitos do usuario A qualquer momento, o usuario pode:

  • Visualizar todos os relatos de bug ja submetidos do seu dispositivo, junto com o conteudo exato de cada relato, via Central do Usuario > aba Suporte;
  • Excluir qualquer relato individual pela mesma interface, o que remove o registro local e assina e transmite um pedido de exclusao para a instancia da Empresa, de modo que o registro correspondente seja removido la tambem.

(g) Sem uso secundario Relatos de bug sao utilizados exclusivamente para diagnosticar e corrigir defeitos do Software. Nao sao utilizados para analytics, pesquisa de produto, marketing, treinamento de modelos de machine learning, profiling, publicidade ou qualquer finalidade alem de resolver o problema reportado. Nao sao compartilhados com nem vendidos a qualquer terceiro.

(h) Base legal O processamento desses dados e baseado no consentimento explicito e por-relato do usuario dado no momento da submissao. A recusa de consentimento (nao clicar em Enviar, ou cancelar a caixa de dialogo) nao tem qualquer consequencia sobre a capacidade do usuario de continuar usando o restante do Software.

(i) Referencia a arquitetura tecnica A especificacao tecnica completa do programa de relatos de bug — incluindo o pipeline local de dados, a composicao da lista de campos autorizados, o papel da IA embarcada na geracao do resumo abstrato, o transporte agente-a-agente assinado sobre o email do proprio usuario e os modos de falha das camadas automaticas — e mantida na documentacao de arquitetura tecnica da Empresa. Essa especificacao esta sujeita a mesma revisao juridica independente desta Secao antes de qualquer lancamento comercial.

6.7 Exportacao e Importacao Protegidas por Senha

O Software oferece um fluxo de Exportacao e Importacao protegido por senha como unico mecanismo sancionado para mover dados entre instalacoes, ou para manter um backup que sobreviva a perda do arquivo de chave (ver Secao 5.7).

(a) Exportacao O usuario inicia a exportacao e escolhe uma senha. O Software grava um arquivo unico (extensao padrao .runmyai-export) contendo toda a base de dados local re-cifrada sob uma derivacao PBKDF2-HMAC-SHA512 nova (256.000 iteracoes) dessa senha. O arquivo e independente do arquivo de chave da instalacao de origem e pode ser importado em qualquer outra instalacao do Software.

(b) Importacao A importacao e do tipo substituicao, nao mesclagem: importar substitui a base de dados ativa. Antes da substituicao, o Software rotaciona o arquivo atual para uma copia de seguranca pontual mantida por 24 (vinte e quatro) horas, apos as quais e automaticamente excluida.

(c) Restricoes da senha A senha de exportacao deve ter entre 12 (doze) e 256 (duzentos e cinquenta e seis) caracteres. Aspas simples e caracteres de controle ASCII nao sao permitidos. Senha incorreta no momento da importacao produz um resultado explicito de "senha incorreta", distinto de "arquivo corrompido".

(d) Responsabilidade do usuario O usuario e o unico responsavel por (i) escolher uma senha forte, (ii) armazenar a senha de forma segura fora do Software, e (iii) armazenar o arquivo exportado de forma segura. A Empresa nao armazena, retem nem deposita em escrow a senha ou o arquivo, e nao consegue recuperar nenhum dos dois caso sejam perdidos. O arquivo de exportacao contem os mesmos dados protegidos pela Secao 6.1; o usuario deve trata-lo com o mesmo cuidado.

(e) Sem transmissao Exportacao e Importacao sao operacoes exclusivamente locais. O arquivo exportado nao passa pelos servidores da Empresa em momento algum.

6.8 Ausencia de Monitoramento e de Dever de Monitorar

O Software roda inteiramente na maquina do usuario. Nao ha conta de usuario, nao ha login e nao ha registro do lado do servidor da atividade do usuario (o unico dado que chega a Empresa e um relato de desempenho anonimo e automatico do ModelIndex (Secao 6.9), que nao carrega identidade nem conteudo, um relato de bug que o usuario escolhe enviar (Secao 6.6) e as conexoes de servico livres de conteudo descritas na Secao 6.3(a)). Como consequencia direta dessa arquitetura local, voltada a privacidade:

  • A Empresa nao tem capacidade de observar, inspecionar, monitorar, registrar ou auditar o que o usuario faz com o Software, o que se instrui ao agente, ou quais dados o agente processa ou transmite.
  • A Empresa nao tem meio tecnico de detectar um uso proibido (Secao 8.2) antes, durante ou depois de ocorrer, e nao possui "kill switch" remoto sobre uma instalacao individual.
  • A Empresa, portanto, nao assume qualquer dever de monitorar, filtrar, revisar ou policiar o uso do Software por qualquer usuario, e a ausencia de monitoramento e um recurso deliberado de privacidade, nao uma deficiencia.

Essa alocacao de responsabilidade — controle local e privacidade plenos para o usuario, responsabilidade plena pelo uso recaindo sobre o usuario — e fundamental para estes Termos.

6.9 Contribuicao ao ModelIndex (Dados de Desempenho Anonimos)

O ModelIndex e uma feature comunitaria: sua instalacao contribui com medicoes de desempenho anonimas, e e esse dado compartilhado que viabiliza as recomendacoes de modelo casadas com o seu hardware que voce recebe em troca. A contribuicao e anonima — nao carrega nenhum identificador por dispositivo, de modo que nenhum relato pode ser vinculado a outro nem a uma pessoa — e e feita automaticamente, do mesmo jeito para todos, sem distincao regional.

Ja existem milhoes de modelos de IA locais e quantizacoes, e a pergunta que todo usuario enfrenta — "qual deles de fato roda bem no meu hardware?" — nao tem resposta em benchmarks sinteticos de datacenter. O RunMyAI ModelIndex responde a ela: um indice agregado e comunitario, medido em hardware real de consumidores, que so existe porque toda instalacao contribui. A participacao e parte de como o Software funciona, nao uma exportacao por uso — o Software envia um relato de desempenho anonimo e, em troca, todo usuario se beneficia das recomendacoes resultantes. Ao aceitar este Termo e usar o Software, o usuario concorda com essa contribuicao automatica e anonima. Quem nao concordar nao deve instalar, comprar nem usar o Software (Secao 1). O relato e transmitido a Empresa, mas nao carrega identidade, nao carrega conteudo e nada que revele o que o usuario fez (subsecoes (a)–(c)).

(a) O que e transmitido Uma lista fixa de medicoes tecnicas nao identificadoras: o nome do modelo e a quantizacao, um hash nao reversivel do perfil de hardware (familia de CPU, faixa de RAM, tipo de GPU), tokens por segundo, tempo ate o primeiro token, a taxa de aprovacao do quality-gate do nucleus, a distribuicao de dominios de tarefa e estrategias de execucao, o numero de planos medidos, metricas de pares de modelos e o tier do plano de assinatura. Cada relato e assinado com uma unica chave Ed25519 de atestacao de software, que prova que o relato veio de um software RunMyAI genuino. Essa chave e compartilhada por todas as instalacoes de um build, portanto identifica o software, nao o dispositivo nem o usuario; o relato nao contem nenhuma chave por instalacao nem qualquer outro identificador por dispositivo.

(b) O que nunca e transmitido Um relato do ModelIndex nao inclui e jamais incluira: nome, email, telefone, dados de pagamento ou endereco IP do usuario; conteudo de conversas, mensagens ou emails; prompts ou saidas de modelo; conteudo de arquivos ou caminhos de arquivos; credenciais, chaves de API ou tokens. Ele carrega apenas medicoes de desempenho e um hash de classe de hardware.

(c) Anonimo, e em infraestrutura de terceiros Um relato nao carrega identificador do usuario: sem nome, email, conta, id de licenca ou endereco IP, e sem conteudo. Como o relato nao contem nenhuma chave por instalacao nem qualquer outro identificador por dispositivo (subsecao (a)), a Empresa nao consegue vincular um relato a outro nem associar qualquer contribuicao a um dispositivo ou a uma pessoa individual, nem mesmo em principio; os relatos sao mesclados em um indice agregado entre todas as instalacoes. Os relatos sao enviados a um servico de agregacao em nuvem operado pela Empresa sobre infraestrutura de terceiros (por exemplo, provedores gerenciados de hospedagem e banco de dados), onde o relato anonimo e processado para calcular o indice publico. O endereco IP do usuario e visivel ao servico receptor no nivel de rede, como em qualquer requisicao a internet, e nao e armazenado como parte do relato.

(d) Finalidade e ausencia de uso secundario Os dados contribuidos sao usados exclusivamente para calcular e publicar o ModelIndex agregado (rankings por modelo, faixa de hardware, quantizacao, par de modelos e dominio de tarefa) e para alimentar recomendacoes dentro do produto. Nao sao vendidos, nao sao usados para publicidade ou profiling, nem para treinar modelos de machine learning, e nunca sao vinculados a um usuario individual.

(e) Base legal O relato e projetado para ser anonimo: nao carrega nenhum identificador por dispositivo, de modo que uma contribuicao individual nao pode ser isolada e o dado nao e dado pessoal sob o GDPR, o UK GDPR ou a LGPD. Nessa base, a contribuicao e automatica para todos, sem distincao regional. Na medida em que qualquer lei aplicavel ainda assim trate um elemento transmitido como dado pessoal, a Empresa apoia-se em seu legitimo interesse (GDPR Artigo 6(1)(f) e equivalentes) em manter o ModelIndex comunitario, em conjunto com o aceite deste Termo pelo usuario; os interesses do usuario ficam protegidos porque o dado e anonimo, agregado, em lista autorizada e nunca usado para publicidade, profiling ou treino de modelos (subsecao (d)). Quando a lei aplicavel assegurar direitos sobre qualquer elemento transmitido, a Empresa os honrara.

(f) Alteracoes A Empresa nao expandira o que um relato do ModelIndex contem alem da lista autorizada em (a) sem atualizar este Termo.


7. Limitacao de Responsabilidade

7.1 Exclusao de Garantias

NA MAXIMA EXTENSAO PERMITIDA PELA LEI APLICAVEL, O SOFTWARE E FORNECIDO "NO ESTADO EM QUE SE ENCONTRA" ("AS IS"), SEM GARANTIAS DE QUALQUER NATUREZA, EXPRESSAS OU IMPLICITAS, INCLUINDO MAS NAO LIMITADO A GARANTIAS DE COMERCIALIZACAO, ADEQUACAO A UM PROPOSITO ESPECIFICO, NAO VIOLACAO DE DIREITOS DE TERCEIROS, DISPONIBILIDADE CONTINUA OU AUSENCIA DE ERROS.

7.2 Exclusao de Responsabilidade

NA MAXIMA EXTENSAO PERMITIDA PELA LEI APLICAVEL, A RUNMYAI NAO SE RESPONSABILIZA POR:

  • Danos diretos, indiretos, incidentais, especiais, punitivos ou consequenciais
  • Perda de dados, lucros, receita, boa vontade ou oportunidade de negocio
  • Interrupcao de negocios ou atividades
  • Acoes executadas pelo agente que causem danos a terceiros
  • Violacoes de Termos de Uso de plataformas de terceiros resultantes do uso do agente
  • Exposicao do endereco IP ou identidade digital do usuario resultante da execucao de buscas e navegacao pelo agente a partir da maquina do usuario
  • Decisoes tomadas pelo usuario com base em outputs do agente sem verificacao independente
  • Danos causados por prompt injection ou manipulacao do agente por conteudo de terceiros
  • Gravacao, captura, transcricao, analise por IA ou importacao de conversas realizada pelo usuario sem o consentimento dos participantes ou o aviso exigidos pela lei aplicavel, inclusive quando o usuario tiver desligado o indicador de gravacao no dispositivo (Secao 5.9)

ESTAS LIMITACOES SE APLICAM MESMO QUE A RUNMYAI TENHA SIDO INFORMADA DA POSSIBILIDADE DE TAIS DANOS E INDEPENDENTEMENTE DA TEORIA LEGAL APLICAVEL (CONTRATO, DELITO, ETC.).

7.3 Teto de Responsabilidade

A responsabilidade total e acumulada da Empresa, em qualquer hipotese, fica limitada ao maior valor entre (a) o montante pago pelo usuario pelo Software nos 12 (doze) meses anteriores ao evento que deu origem a reclamacao, e (b) USD 100,00 (cem dolares americanos).

7.4 Excecoes Legais

Algumas jurisdicoes nao permitem a exclusao ou limitacao de certas garantias ou responsabilidades, incluindo responsabilidade por dolo ou culpa grave, ou direitos irrenunciaveis de consumidor. Nessas jurisdicoes, as exclusoes e limitacoes acima se aplicam na maxima extensao permitida por lei. Nenhuma disposicao deste Termo exclui ou limita direitos que nao possam ser excluidos por lei mandatoria aplicavel.

7.5 Indenizacao pelo Usuario

Na maxima extensao permitida pela lei aplicavel, o usuario concorda em indenizar, defender e isentar a Empresa e seus fundadores, diretores, administradores, empregados, prestadores e agentes de toda e qualquer reclamacao, demanda, acao, processo, responsabilidade, dano, perda, multa, custo e despesa de terceiros (incluindo honorarios advocaticios razoaveis) decorrentes de ou relacionados a: (a) o uso ou acesso ao Software pelo usuario; (b) qualquer acao executada pelo agente que o usuario autorizou, seja explicitamente ou por meio de sua configuracao de autonomia, inclusive acoes que afetem terceiros ou sistemas externos; (c) a violacao destes Termos ou de qualquer lei ou regulamento aplicavel pelo usuario; (d) a violacao ou apropriacao indevida, pelo usuario, de direitos de terceiros, incluindo direitos de propriedade intelectual, privacidade, imagem ou protecao de dados; (e) qualquer conteudo, dado ou instrucao que o usuario forneceu ou processou por meio do Software; e (f) qualquer gravacao, captura, transcricao, analise por IA ou importacao de conversa realizada pelo usuario, incluindo reclamacoes de participantes gravados ou de autoridades decorrentes da falha do usuario em obter qualquer consentimento ou fornecer qualquer aviso exigido pela lei aplicavel (Secao 5.9).

Esta indenizacao nao se aplica na medida em que a reclamacao decorra de dolo, culpa grave ou conduta intencional da propria Empresa, nem a qualquer responsabilidade que a lei mandatoria aplicavel nao permita atribuir ao usuario (incluindo protecoes irrenunciaveis de consumidor). A Empresa dara ao usuario aviso razoavel de qualquer reclamacao sujeita a esta Secao e podera, a seu criterio, participar da defesa com advogados proprios.

7.6 Prazo para Reclamacoes

Na maxima extensao permitida pela lei aplicavel, qualquer reclamacao ou pretensao decorrente de ou relacionada ao Software ou a estes Termos deve ser iniciada no prazo de 1 (um) ano a contar da data em que a reclamacao ou pretensao surgiu; caso contrario, fica permanentemente prescrita. Quando a lei aplicavel nao permitir esse prazo reduzido, aplica-se o menor prazo prescricional que essa lei permitir.


8. Conformidade com Legislacao Aplicavel

8.1 Responsabilidade do Usuario

O usuario e exclusivamente responsavel por garantir que seu uso do Software esteja em conformidade com toda legislacao aplicavel em sua jurisdicao, incluindo mas nao limitado a:

  • Leis de protecao de dados pessoais (ex.: GDPR — Uniao Europeia, LGPD — Brasil, CCPA/CPRA — California/EUA, PIPL — China)
  • Leis de acesso a sistemas computacionais e crimes ciberneticos (ex.: CFAA — EUA, Convencao de Budapeste, Lei 12.737/2012 — Brasil)
  • Leis de propriedade intelectual e direitos autorais, incluindo protecoes sobre conteudo scrapeado da web
  • Regulamentacoes setoriais aplicaveis as atividades do usuario (servicos financeiros, saude, juridico, governamental, etc.)
  • Termos de Uso de plataformas e servicos de terceiros com os quais o agente interaja

Plataformas de mensageria. O Software pode conectar-se a Telegram, iMessage, WhatsApp, Slack, Discord e Signal para que o usuario controle seu proprio agente. Essas conexoes operam sob as contas do proprio usuario (um token de bot do Telegram que o usuario cria, o Apple ID do usuario para iMessage, uma sessao de dispositivo vinculado para WhatsApp, e assim por diante). Varias dessas plataformas restringem ou proibem acesso automatizado, clientes nao oficiais ou uso mediado por bots em seus proprios termos. O usuario e o unico responsavel por confirmar que conectar e usar cada canal e permitido pelos termos vigentes daquela plataforma, e assume o risco de qualquer restricao ou encerramento de conta que a plataforma venha a impor.

8.2 Uso Proibido

O uso do Software para as seguintes finalidades e expressamente proibido e constitui causa de encerramento imediato do acesso, sem prejuizo das responsabilidades civis e criminais aplicaveis:

  • Coleta, processamento ou uso de dados pessoais de terceiros sem base legal adequada
  • Gravacao, captura, transcricao ou importacao de uma conversa sem o consentimento ou o aviso aos participantes exigidos pela lei aplicavel (ver Secao 5.9)
  • Acesso nao autorizado a sistemas computacionais de terceiros
  • Scraping de conteudo em violacao a Termos de Uso ou legislacao aplicavel
  • Geracao de conteudo ilegal, difamatorio, enganoso, ou que viole direitos de terceiros
  • Qualquer atividade que cause dano a terceiros ou que constitua crime em qualquer jurisdicao relevante
  • Comercio, facilitacao ou intermediacao de bens ou servicos ilegais (incluindo substancias controladas, armas, dados ou credenciais roubados, ou produtos falsificados)
  • Fraude, golpes, phishing, engenharia social ou personificacao de qualquer pessoa ou entidade
  • Geracao ou distribuicao de material de abuso sexual infantil, ou qualquer conteudo que sexualize menores
  • Assedio, perseguicao (stalking), doxxing, ameacas ou intimidacao coordenada de qualquer pessoa
  • Envio de mensagens em massa nao solicitadas ou automatizadas (spam) por qualquer canal, ou operacao de contas de mensageria, email ou plataforma de forma que viole os termos da plataforma
  • Manipulacao de mercado, lavagem de dinheiro ou evasao de tributos, sancoes ou controles de exportacao
  • Geracao ou amplificacao de desinformacao, ou operacao de identidades automatizadas ("bots") nao divulgadas onde a divulgacao for exigida
  • Uso da operacao local e anonima do Software para ocultar, organizar ou executar qualquer das condutas acima, ou para evadir processo legal

O usuario reconhece que, por o Software rodar localmente, sem conta e sem visibilidade do lado do servidor sobre a atividade do usuario (Secao 6.8), a Empresa nao tem meio tecnico de detectar ou impedir um uso proibido de antemao. Esta lista define o limite contratual do uso permitido; ela nao e, e nao pode ser, um controle monitorado ou aplicado. A responsabilidade por permanecer dentro dela recai inteiramente sobre o usuario.

8.3 EU AI Act

Para usuarios na Uniao Europeia: o Software se enquadra como sistema de IA de proposito geral, e o agente interage diretamente com pessoas naturais e produz conteudo gerado por IA. As obrigacoes de transparencia previstas no Artigo 50 do EU AI Act entram em plena vigencia em 2 de agosto de 2026.

O Software atende ao dever de transparencia do Artigo 50 para as comunicacoes que controla marcando como geradas por IA as mensagens autonomas do agente a terceiros, conforme descrito na Secao 4.5. A Empresa se compromete a manter este Termo e o comportamento de divulgacao do Software atualizados em conformidade com o cronograma de implementacao do EU AI Act. Quando o usuario direciona o agente a atuar por uma superficie que o Software nao consegue marcar, a obrigacao de divulgacao daquela interacao recai sobre o usuario (Secao 4.5).


9. Jurisdicao e Resolucao de Disputas

9.1 Resolucao Informal Previa

Antes de iniciar a arbitragem, a parte deve primeiro tentar resolver a disputa de forma informal, enviando notificacao escrita da disputa a outra parte (a Empresa, em legal@runmyai.app). As partes negociarao de boa-fe por 30 (trinta) dias a contar dessa notificacao. Somente se a disputa nao for resolvida nesse prazo ela podera seguir para arbitragem.

9.2 Arbitragem Internacional Vinculante

Qualquer disputa, controversia ou pretensao decorrente de ou relacionada a estes Termos ou ao Software — inclusive sua existencia, validade, violacao ou rescisao — que nao seja resolvida sob a Secao 9.1 sera definitivamente resolvida por arbitragem individual e vinculante, segundo o Regulamento de Arbitragem da Camara de Comercio Internacional (ICC). A sede da arbitragem e Genebra, Suica; o idioma e o ingles; e o tribunal sera composto por um arbitro unico, salvo determinacao diversa da ICC. A sentenca e final e vinculante, e podera ser homologada em qualquer foro competente (aplica-se a Convencao de Nova York). Nada nesta Secao impede qualquer das partes de buscar medidas cautelares ou liminares perante foro competente quando necessario para preservar direitos ate a arbitragem.

9.3 Renúncia a Acoes Coletivas

Na maxima extensao permitida pela lei aplicavel, todas as disputas sao conduzidas em base exclusivamente individual, e o usuario renuncia a qualquer direito de participar de acao coletiva, class action, litisconsorcio ou acao representativa contra a Empresa. Esta renuncia se aplica na maxima extensao que a lei permitir; quando a lei mandatoria (por exemplo, no Brasil ou em paises da Uniao Europeia) nao a permitir, esta Secao nao priva o usuario de qualquer direito irrenunciavel a tutela coletiva assegurado por essa lei, e o restante desta Secao 9 permanece aplicavel.

9.4 Lei Aplicavel

Estes Termos, e qualquer disputa deles ou do Software decorrente, sao regidos pelo direito material da Suica, sem considerar suas regras de conflito de leis e excluindo a Convencao das Nacoes Unidas sobre Contratos de Compra e Venda Internacional de Mercadorias. Direitos mandatorios assegurados a um consumidor pela lei de seu pais de residencia habitual — incluindo protecoes irrenunciaveis previstas no Codigo de Defesa do Consumidor (Brasil), na Diretiva 2019/770 (UE) ou em legislacao equivalente — nao sao afetados por esta clausula e prevalecem na medida aplicavel; esta escolha de lei nao priva o consumidor da protecao conferida por disposicoes que nao possam ser derrogadas por acordo sob a lei de seu pais de residencia habitual.


10. Vigencia, Encerramento e Disposicoes Gerais

10.1 Vigencia

Este Termo vigora a partir do momento do aceite pelo usuario e permanece em vigor ate que o usuario desinstale o Software ou ate que a Empresa encerre o produto, o que ocorrer primeiro.

10.2 Encerramento pelo Usuario

O usuario pode encerrar este Termo a qualquer momento desinstalando o Software. Nao ha reembolso automatico por interrupcao de uso (ver politica de reembolso separada). A desinstalacao remove todos os dados locais; a Empresa nao possui copia desses dados.

10.3 Encerramento pela Empresa

Por o Software ser operado localmente, sem conta de usuario e sem servico do lado do servidor que a Empresa possa revogar (Secao 6.8), a Empresa nao tem meio remoto de desativar uma instalacao individual. Em caso de violacao deste Termo, a Empresa pode retirar o direito do usuario de usar o Software e pode recusar-se a fornecer atualizacoes, suporte ou licencas futuras; o usuario fica entao contratualmente obrigado a cessar o uso e desinstalar. Nada nesta Secao limita os recursos disponiveis a Empresa ou a terceiros afetados, sob a legislacao aplicavel, por uma violacao ou um uso ilegal.

10.4 Atualizacoes do Termo

A Empresa pode atualizar este Termo periodicamente. Atualizacoes materiais serao comunicadas ao usuario por:

  • Notificacao in-app no momento de abertura do Software
  • Email para o endereco cadastrado (quando aplicavel)

Atualizacoes materiais requerem novo aceite explicito do usuario antes que o Software possa ser utilizado. O usuario que nao concordar com as atualizacoes deve desinstalar o Software.

Nota de boas praticas: A Empresa mantera um historico publico de versoes deste Termo, com data de vigencia de cada versao, acessivel em: runmyai.app/legal

10.5 Independencia das Clausulas

Se qualquer disposicao destes Termos for considerada invalida, ilegal ou inexequivel por tribunal ou autoridade competente, tal disposicao sera limitada ou desconsiderada na minima extensao necessaria, e as demais disposicoes permanecerao em pleno vigor e efeito.

10.6 Sobrevivencia

Qualquer disposicao que, por sua natureza, deva sobreviver ao encerramento ou ao termino destes Termos sobrevive, incluindo (sem limitacao) a regra de atribuicao da Secao 3 e as Secoes 4, 5, 6, 7 (isencoes, limitacao de responsabilidade, indenizacao e prazo), 8, 9 e esta Secao 10.

10.7 Integralidade do Acordo; Ausencia de Confianca em Outras Declaracoes

Estes Termos, em conjunto com qualquer politica de reembolso separada e qualquer politica aqui expressamente referenciada, constituem o acordo integral entre o usuario e a Empresa quanto ao Software e substituem todos os acordos, entendimentos, comunicacoes, materiais de marketing e declaracoes anteriores ou contemporaneos sobre o tema. O usuario reconhece que nao se baseou em qualquer afirmacao, promessa ou declaracao que nao esteja expressamente prevista nestes Termos.

10.8 Forca Maior

A Empresa nao se responsabiliza por qualquer falha ou atraso de desempenho decorrente de causas alem de seu controle razoavel, incluindo caso fortuito, desastres naturais, guerra, terrorismo, comocao civil, epidemia, conflitos trabalhistas, atos governamentais, sancoes, ou falhas e descontinuacoes de rede, energia ou de servicos de terceiros dos quais o Software depende (Secao 5.5).

10.9 Nao Renuncia

A falha ou demora da Empresa em exigir o cumprimento de qualquer disposicao destes Termos nao constitui renuncia ao seu direito de exigi-la posteriormente. Qualquer renuncia so e eficaz se feita por escrito por representante autorizado da Empresa.

10.10 Cessao

A Empresa pode ceder ou transferir estes Termos, no todo ou em parte, inclusive em conexao com fusao, aquisicao, financiamento, reorganizacao ou venda de ativos, sem o consentimento do usuario. O usuario nao pode ceder ou transferir estes Termos nem quaisquer direitos ou obrigacoes deles decorrentes sem o consentimento previo e por escrito da Empresa; qualquer tentativa de cessao em violacao a esta Secao e nula. Estes Termos vinculam e beneficiam as partes e seus sucessores e cessionarios permitidos.

10.11 Ausencia de Mandato ou Sociedade

Nada nestes Termos cria qualquer relacao de mandato, sociedade, joint venture, franquia, emprego ou relacao fiduciaria entre o usuario e a Empresa. O usuario nao tem autoridade para vincular a Empresa de qualquer forma.

10.12 Capacidade e Poderes

Ao aceitar estes Termos, o usuario declara e garante que tem capacidade legal para faze-lo e, quando aceitar em nome de uma organizacao, que esta devidamente autorizado a vincula-la, ficando ela igualmente vinculada como "usuario".

10.13 Idioma Prevalente

Estes Termos sao redigidos em ingles (a versao master prevalente) e podem ser disponibilizados em outros idiomas por conveniencia. Em caso de conflito ou divergencia, a versao em ingles prevalece na maxima extensao permitida pela lei aplicavel; quando a lei local mandatoria exigir que a versao no idioma local prevaleca para um consumidor, essa exigencia prevalece para aquele consumidor.


11. Aceite e Mecanismo de Consentimento

11.1 Mecanismo de Aceite no App (Especificacao para o Time de Produto)

O aceite deve ser obtido em 3 etapas sequenciais no primeiro uso do Software:

Etapa 1 — Resumo de Riscos (linguagem simples)

Exibir uma tela com os 6 riscos criticos em bullets curtos:

  1. As buscas na internet sao feitas a partir da sua maquina, com seu IP real.
  2. O agente pode agir autonomamente nos Niveis 3 e 4. Voce configura o nivel por produto e por superficie; voce assume integralmente a responsabilidade pelo que executa.
  3. Outputs de IA podem estar errados — sempre verifique antes de agir.
  4. Conteudo malicioso na web pode tentar manipular o agente (prompt injection).
  5. Seus dados locais sao criptografados com uma chave guardada em um arquivo de chave no seu computador. Se voce perder esse arquivo (reinstalacao do SO, perda da conta, formatacao) sem antes ter criado uma Exportacao protegida por senha, os dados serao permanentemente irrecuperaveis.
  6. O RunMyAI contribui com medicoes de desempenho anonimas (apenas modelo e hardware — nunca seu conteudo ou identidade) ao ModelIndex comunitario (Secao 6.9); isto e automatico para todos, e o relato nao carrega nenhum identificador por dispositivo.

Botao: "Entendi os riscos — ver Termo completo"

Etapa 2 — Termo Completo com Checkboxes

  • Scroll obrigatorio ate o fim do documento
  • Checkbox 1: "Li e compreendo integralmente os Termos de Uso e Aceite de Riscos"
  • Checkbox 2 (separado e obrigatorio): "Entendo que buscas e navegacao web realizadas pelo agente ocorrem a partir da minha maquina, usando meu endereco IP real, e que esse trafego e atribuivel a mim perante terceiros"
  • Checkbox 3 (separado): "Confirmo ter 18 anos ou mais"
  • Botao habilitado apenas apos scroll completo e todos os checkboxes marcados

Etapa 3 — Configuracao Inicial de Autonomia

Antes de qualquer execucao de agente, o Software apresenta os cinco niveis de autonomia (Secao 4.1) com descricoes em linguagem simples e confirma que todos os produtos e todas as superficies estao em Nivel 0 (Manual) por padrao. O Software nao recomenda um nivel especifico a novos usuarios. O usuario pode manter os padroes ou elevar produtos/superficies individuais conscientemente.

11.2 Disponibilidade de Funcionalidades em Niveis Elevados de Autonomia

Todas as funcionalidades do Software ficam disponiveis ao usuario imediatamente apos o aceite geral (Secao 11.1). O Software nao restringe funcionalidades especificas (por exemplo, envio autonomo de email, transacoes financeiras autonomas, criacao autonoma de contas em servicos de terceiros) atras de etapas de aceite adicionais.

Dois reconhecimentos no ponto de uso sao a excecao, porque cada um abre um escopo especifico de dados pessoais de terceiros: o reconhecimento de dados de terceiros do iMessage (Secao 5.6) e o reconhecimento de gravacao (Secao 5.9). Cada um e exibido uma unica vez, no momento em que o usuario aciona aquele escopo pela primeira vez, e registra o reconhecimento, pelo usuario, da responsabilidade descrita na Secao correspondente.

Quando o usuario eleva o nivel de autonomia de um produto ou superficie para Nivel 3 ou Nivel 4 pela primeira vez, o Software pode exibir uma unica vez um resumo em linguagem simples do que aquele nivel passara a executar autonomamente (por exemplo: "No Nivel 4 em MyMail, emails serao enviados sem perguntar"). Esta divulgacao e informativa apenas; nao requer um segundo aceite e nao bloqueia a mudanca de configuracao. O aceite geral do usuario sob a Secao 11.1, combinado com a configuracao consciente de autonomia por produto e por superficie, cobre todo o uso das funcionalidades.