> ## Documentation Index
> Fetch the complete documentation index at: https://developers.googa.com.br/llms.txt
> Use this file to discover all available pages before exploring further.

# Política de Privacidade da API

> Como a Googa trata dados pessoais especificamente no fluxo de integração via API de parceiro — papéis de controlador/operador, dados trafegados, retenção e direitos do titular.

<Warning>
  **Rascunho técnico — pendente de revisão jurídica formal.** Este documento foi redigido pela
  equipe técnica da Googa como base real para a Política de Privacidade da API, no formato e com o
  nível de detalhe de uma Privacy Policy de API enterprise. Ele **não é** um instrumento jurídico
  já validado por advogado nem passou por análise formal de DPO — está publicado aqui para fins de
  avaliação técnica no âmbito do RFP Livros Digitais 2026 (Algar Telecom) e para servir de insumo à
  revisão jurídica que precisa correr antes de se tornar vinculante. Ela deve ser lida em conjunto
  com [Privacidade & LGPD](/security/lgpd) e com a [Política de Uso da
  API](/security/api-usage-policy).
</Warning>

## 1. Escopo

Esta política trata **exclusivamente** dos dados que trafegam pela API de parceiro Googa — as
chamadas de servidor-a-servidor entre o sistema de um parceiro integrador (ex.: o backend da
Algar) e as APIs Platform, NovelAI, HistorinhAI e NovelAudio, incluindo entitlements, status de
assinante, uso para billing, webhooks e SSO.

Ela **não é** a política de privacidade do aplicativo para o usuário final — cada produto Googa
(NovelAI, HistorinhAI, NovelAudio) tem sua própria política de privacidade voltada ao leitor/
assinante final, publicada dentro do respectivo app, que cobre o tratamento completo de dados
dentro do produto (cadastro, uso do app, preferências, etc.). Esta política de API **complementa**
aquelas políticas no ponto específico em que um dado cruza a fronteira entre o sistema do parceiro
e a Googa — ela não as substitui nem reduz o alcance delas.

## 2. Papéis (controlador e operador)

O papel de cada parte varia conforme o fluxo de dado, e é importante não tratar "Algar" e "Googa"
como um único papel fixo:

| Fluxo                                                                                          | Controlador (LGPD art. 5º, VI)                                                                             | Operador (LGPD art. 5º, VII)                                                                 |
| ---------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------- |
| Relação comercial e cadastral do assinante com o Parceiro (plano, fatura, atendimento)         | **Parceiro** (ex.: Algar)                                                                                  | —                                                                                            |
| Entrega do conteúdo/serviço contratado ao assinante via API (entitlement, catálogo, progresso) | **Parceiro**, em relação ao próprio assinante                                                              | **Googa**, atuando por instrução do Parceiro para viabilizar a entrega do serviço contratado |
| Geração/curadoria do conteúdo editorial (obras, metadados, ISBN)                               | **Googa**                                                                                                  | —                                                                                            |
| Relatório de desenvolvimento infantil do HistorinhAI enviado aos pais                          | **Googa**, em relação ao perfil da criança criado dentro do próprio app (fora do fluxo de API de parceiro) | —                                                                                            |

Em resumo: para o dado do assinante que entra e sai pela API de parceiro, a Algar é controladora
da relação com o assinante final, e a Googa é operadora do tratamento necessário para entregar o
conteúdo/serviço contratado — a Googa trata esse dado nos limites definidos pelo Contrato de
Parceria e por instrução do Parceiro, e não para finalidade própria alheia a essa entrega. Este
mapeamento segue os mesmos princípios definidos em [Privacidade & LGPD](/security/lgpd).

## 3. Dados tratados via API

A API de parceiro é desenhada para trafegar o **mínimo necessário** para operar entitlement,
billing e SSO — nunca dado de contato ou dado de leitura individualmente identificável fora do
estritamente necessário.

**Do Parceiro para a Googa** (ex.: `POST /entitlements`, parâmetros de consulta de
`GET /billing-usage`):

| Campo           | Descrição                                                                                                    |
| --------------- | ------------------------------------------------------------------------------------------------------------ |
| `subscriber_id` | Identificador do assinante **no sistema do Parceiro** — não é um dado de contato, é uma chave técnica opaca. |
| `product`       | Qual produto Googa (`novelai`, `novelaudio`, `historinhai`) o entitlement se refere.                         |
| `plan`          | Plano contratado pelo assinante no Parceiro, mapeado para um plano interno Googa.                            |
| `status`        | `active`, `suspended` ou `canceled`.                                                                         |

**Da Googa para o Parceiro** (ex.: resposta de `GET /subscriber-status/{id}`, webhooks
`subscriber.updated`/`subscription.canceled`, resposta de `GET /billing-usage`):

* Os mesmos campos acima, refletidos de volta (`subscriber_id`, `product`, `plan`, `status`,
  `updated_at`);
* Dados **agregados** de billing e uso — contagem de exemplares/assinantes ativos por produto
  (`active_count`) — nunca um relatório de leitura individualmente identificável de um assinante
  específico.

<Warning>
  A API de parceiro **nunca expõe e-mail, nome completo, CPF ou qualquer dado de contato do
  assinante.** A Googa não recebe esses dados do Parceiro através desta API além do identificador
  técnico `subscriber_id`, e não os devolve em nenhuma resposta ou webhook. Qualquer necessidade de
  contato direto com o assinante (ex.: cobrança, atendimento) permanece inteiramente do lado do
  Parceiro, que é o controlador dessa relação.
</Warning>

## 4. Dados de crianças (HistorinhAI)

Reforçando o que já vale para toda a plataforma: **nenhum dado identificável de criança trafega
pela API de parceiro.** O `subscriber_id` do HistorinhAI identifica a conta do responsável
(assinante), não a criança — perfis infantis, idade, interesses, desafios do mês e o relatório de
desenvolvimento mensal são geridos inteiramente dentro do app, sob controle parental, e não são
campos expostos por nenhum endpoint desta API. Ver [Proteção de dados de menores —
ECA](/security/child-data-eca) para o tratamento completo.

## 5. Retenção dos dados de integração

Logs de chamadas de API (requisição, resposta, timestamps, credencial usada — não o
corpo de dados de negócio além dos campos da seção 3) são retidos por **12 meses**, prazo
dimensionado para cobrir auditoria de billing (reconciliação de Nota de Débito, contestação de
cobrança) e investigação de incidentes de segurança dentro de uma janela razoável. Após esse
prazo, os logs são anonimizados ou agregados (ex.: métricas de volume por parceiro/período) e os
registros individuais são descartados.

Eventos de webhook não são retidos além do necessário para registrar o resultado da entrega —
não existe fila própria de reenvio (a entrega é feita em uma única tentativa por disparo; ver
[Platform API — Eventos](/platform/overview#eventos-webhooks-de-saída)).

## 6. Segurança em trânsito e repouso

Os controles técnicos de criptografia em trânsito (TLS 1.3), em repouso (AES-256, com chaves
geridas pelo KMS do provedor de nuvem subjacente — a Googa não opera CMK/BYOK própria),
segregação de ambientes e princípio de menor privilégio aplicáveis a toda a plataforma — incluindo
o tráfego desta API — estão descritos em [Segurança da informação —
visão geral](/security/overview).

## 7. Direitos do titular no contexto da API

Um assinante final que queira exercer direitos previstos na LGPD (confirmação de tratamento,
acesso, correção, exclusão, portabilidade, entre outros) em relação a dados que trafegaram por uma
integração de parceiro deve, como regra, acionar **o canal do Parceiro** — é o Parceiro que mantém
a relação direta e o dever de resposta ao titular, na condição de controlador dessa relação (ver
[Papéis](#2-papéis-controlador-e-operador)).

O fluxo típico é:

1. O assinante solicita o exercício do direito diretamente ao Parceiro (ex.: canal de atendimento
   Algar / Minha Algar).
2. O Parceiro, de posse do `subscriber_id`, repassa a solicitação à Googa — via a própria API
   (quando o direito puder ser atendido por uma chamada, ex.: suspensão de entitlement) ou via o
   canal de suporte a parceiros (para solicitações que exigem ação manual, como exclusão de dados
   de leitura associados a um `subscriber_id`).
3. A Googa atende a solicitação nos limites do que efetivamente processa como operadora — dados
   sob controle exclusivo do Parceiro (cadastro, contato, fatura) não são detidos pela Googa e não
   podem ser atendidos por ela.

A Googa também mantém um canal direto para o encarregado (ver [Contato do encarregado
(DPO)](#9-contato-do-encarregado-dpo)) para os casos em que o titular já é conhecido diretamente
pela Googa fora do fluxo de parceiro (ex.: usuário do app oficial).

## 8. Sub-processadores

A Googa utiliza os seguintes sub-processadores no tratamento de dados relacionados à integração de
parceiro:

* **[Supabase](https://supabase.com)** — infraestrutura de dados (banco de dados Postgres,
  autenticação e funções de borda) de cada produto. Ver [Modelo de autenticação sobre
  Supabase](/architecture/supabase-auth-model) para o desenho de isolamento entre produtos e entre
  parceiros.
* **Provedor(es) de LLM (modelo de linguagem) de terceiros**, contratado(s) para geração e
  adaptação assistida de conteúdo editorial (texto e roteiro de narração). É importante ser preciso
  aqui: esse processamento tem como entrada o **texto da obra e metadados editoriais** (gênero,
  arco narrativo, faixa etária de destino) — não processa dados pessoais do leitor/assinante. Os
  sinais de personalização (histórico de leitura, preferências) usados para *selecionar* qual obra
  recomendar são tratados nos sistemas de domínio da Googa, e não são enviados ao provedor de LLM
  como parte da geração de conteúdo.

## 9. Contato do encarregado (DPO)

Solicitações relacionadas a esta política, exercício de direitos do titular ou incidentes
envolvendo dados tratados no contexto da API de parceiro:
[privacy@googa.com.br](mailto:privacy@googa.com.br).

## 10. Vigência e alterações

Esta política entra em vigor na data de publicação e é revisada sempre que houver mudança relevante
no desenho da API de parceiro, nos sub-processadores utilizados, ou na legislação aplicável.
Alterações materiais seguem o mesmo regime de aviso prévio definido na [Política de Uso da
API](/security/api-usage-policy#9-alterações-a-esta-política).
