Política de Privacidade

Esta é uma tradução fornecida para sua comodidade. A única versão juridicamente vinculativa é a versão em inglês.
Vigência: 24 de fevereiro de 2026 Última atualização: 5 de março de 2026 Versão 1.1

Esta política explica que dados pessoais a ModelDirectory.org recolhe, por que motivo os recolhemos, durante quanto tempo os conservamos e que direitos o utilizador tem sobre eles, incluindo os seus direitos ao abrigo do GDPR e do UK GDPR.

Índice

  1. Quem Somos
  2. Dados que Recolhemos
  3. Como os Utilizamos
  4. Fundamento Jurídico (GDPR)
  5. Calendário de Conservação
  6. Os Seus Direitos
  7. Serviços de Terceiros
  8. Transferências Internacionais
  9. Cookies
  10. Menores
  11. Alterações
  12. Contacto & DPA
  13. Classificação de Conteúdo & Verificação de Idade

1. Quem Somos

A ModelDirectory.org («nós», «nos», «nosso») é uma plataforma aberta para descobrir, partilhar e registar temporalmente ficheiros de modelos 3D. Para efeitos do GDPR e do UK GDPR, somos o responsável pelo tratamento dos dados pessoais recolhidos através deste sítio Web e da respetiva API.

O nosso contacto de privacidade: [email protected]

Esta política aplica-se a todos os visitantes, utilizadores registados e a qualquer pessoa que submeta dados através dos formulários ou da API da plataforma.

2. Dados que Recolhemos

2.1 Dados da Conta

Quando se regista, recolhemos:

  • Endereço de correio eletrónico: necessário para autenticação e comunicações transacionais.
  • Nome visível: apresentado no seu perfil público e atribuído aos seus carregamentos.
  • Dados de perfil OAuth: se iniciar sessão através do Google, recebemos o nome da sua conta Google, o seu correio eletrónico e o URL da sua fotografia de perfil. Não recebemos a sua palavra-passe do Google.
  • Hash da palavra-passe: se se registar com correio eletrónico e palavra-passe, esta é submetida a um processo de hash através do Supabase Auth, utilizando bcrypt. Nunca armazenamos palavras-passe em texto simples.

2.2 Dados de Carregamento e de Conteúdo

Quando carrega um modelo, recolhemos e armazenamos de forma permanente:

  • O próprio ficheiro do modelo 3D (armazenado em armazenamento de objetos cifrado).
  • Nome, tamanho, formato e hash SHA-256 do ficheiro.
  • O nome, a descrição, a categoria e as etiquetas do modelo que fornecer.
  • A licença que selecionar.
  • A sua declaração de direitos (um indicador booleano mais uma data e hora).
  • Metadados de geometria: número de triângulos, dimensões da caixa delimitadora (bounding box).
  • Resultado da análise antivírus.
  • Data e hora do carregamento.
  • Metadados de classificação de conteúdo: um valor de content_rating atribuído automaticamente (general, mature, adult ou weapon), um booleano age_gate, e um objeto JSON content_flags que regista os sinais (correspondência de palavras-chave, resultado da análise visual automática, resultado da revisão humana) que deram origem à classificação. Ver a Secção 13.

2.3 Dados do Carimbo Temporal em Blockchain

Se optar pelo carimbo temporal em blockchain, submetemos o hash SHA-256 do seu ficheiro e a nossa transação de contrato inteligente ao blockchain Polygon (ou outro que seja selecionado). Estes dados são públicos de forma permanente e não podem ser eliminados. Não incluem o seu nome, correio eletrónico, nem qualquer identificador pessoal, apenas o hash do ficheiro e a data e hora do bloco.

2.4 Dados de Utilização e Técnicos

Quando utiliza a plataforma, os nossos servidores e a Cloudflare registam automaticamente:

  • O seu endereço IP (utilizado para segurança e limitação de frequência de pedidos; não associado à sua conta durante a navegação geral).
  • A cadeia de user agent do seu navegador.
  • Páginas visitadas, data e hora, e código de resposta HTTP.
  • Eventos de transferência (ID do modelo e data e hora, associados à sua conta caso tenha sessão iniciada).

Não utilizamos rastreadores de análise de terceiros (por exemplo, o Google Analytics). Os registos de acesso são processados pela Cloudflare em conformidade com a respetiva política de privacidade.

2.5 Dados de Pagamento

Os pagamentos são processados pela Stripe. Não armazenamos o número do seu cartão, o CVV, nem os dados completos do pagamento. Recebemos e armazenamos uma referência de pagamento da Stripe, o montante, a moeda e a data e hora. A Stripe atua como subcontratante ao abrigo de um Acordo de Tratamento de Dados (DPA) celebrado connosco; ver a Secção 7.

2.6 Dados de DMCA e de Suporte

Se submeter uma notificação de retirada DMCA, uma contranotificação, ou um pedido de suporte, recolhemos os dados que fornecer nessa submissão, incluindo o nome, os dados de contacto e o conteúdo da sua comunicação. Estes dados são conservados pelo período mínimo exigido por lei (ver a Secção 5).

2.7 Dados que Não Recolhemos

Não recolhemos: raça ou origem étnica, dados de saúde, dados biométricos, geolocalização precisa (para além do país derivado do IP), opiniões políticas, nem convicções religiosas.

3. Como Utilizamos os Seus Dados

FinalidadeDados utilizados
Autenticar a sua conta e manter a sua sessãoCorreio eletrónico, hash da palavra-passe, tokens OAuth
Apresentar o seu perfil e atribuir os seus carregamentosNome visível, fotografia de perfil, carregamentos
Processar os carregamentos de ficheiros e executar a validaçãoFicheiro, metadados, hash SHA-256
Submeter carimbos temporais em blockchain (caso tenha optado por isso)Apenas o hash SHA-256 do ficheiro
Processar compras e pagar aos criadoresReferência de pagamento da Stripe, ID da conta
Enviar correios eletrónicos transacionais (confirmação de carregamento, prova de blockchain, recibo de compra)Endereço de correio eletrónico, detalhes do carregamento ou da compra
Responder a notificações DMCA e a litígios legaisDados da notificação DMCA, registos de proveniência do carregamento
Segurança da plataforma, prevenção de abusos e limitação de frequênciaEndereço IP, registos de acesso
Melhorar o desempenho da plataforma e diagnosticar errosRegistos de acesso anonimizados/agregados

Não vendemos os seus dados pessoais a terceiros. Não utilizamos os seus dados para publicidade direcionada.

4. Fundamento Jurídico para o Tratamento (GDPR / UK GDPR)

Se estiver localizado na UE ou no Reino Unido, baseamo-nos nos seguintes fundamentos jurídicos previstos no Artigo 6.º do GDPR:

Atividade de TratamentoFundamento Jurídico
Gestão da conta, autenticação e execução do contratoArt. 6.º(1)(b): Contrato
Envio de correios eletrónicos transacionais (carregamentos, compras, provas)Art. 6.º(1)(b): Contrato
Tratamento de notificações DMCA e de reclamações legaisArt. 6.º(1)(c): Obrigação legal
Segurança, prevenção de fraude, limitação de frequênciaArt. 6.º(1)(f): Interesses legítimos
Análise anonimizada e melhoria da plataformaArt. 6.º(1)(f): Interesses legítimos
Comunicações de marketing e newslettersArt. 6.º(1)(a): Consentimento (apenas mediante adesão voluntária)

Quando nos baseamos em interesses legítimos, tem o direito de se opor (ver a Secção 6). Realizámos, ou iremos realizar, uma Avaliação de Interesses Legítimos para cada atividade pertinente.

Quando nos baseamos no consentimento, pode retirá-lo a qualquer momento, sem que isso afete a licitude do tratamento efetuado antes da retirada.

5. Conservação de Dados

Conservamos os seus dados apenas durante o tempo necessário para a finalidade para a qual foram recolhidos, ou conforme exigido por lei.

Categoria de DadosPeríodo de ConservaçãoMotivo
Dados da conta (correio eletrónico, nome, preferências)Duração da conta + 12 meses após a eliminaçãoContrato; eventuais reclamações legais
Ficheiros de modelos carregadosAté eliminar o modelo, ou cancelamento da conta + 12 mesesContrato; prazo de litígio de propriedade intelectual
Registos de proveniência do carregamento (hashes, datas e horas, declaração de direitos)Mínimo de 3 anos a contar da data de carregamentoResolução de litígios de propriedade intelectual
Registos de transações em blockchainPermanente (imutável na cadeia)Inerente à tecnologia blockchain
Registos de acesso e do servidor90 dias (em bruto); 3 anos (agregados)Segurança; defesa legal
Reclamações DMCA e contranotificaçõesMínimo de 3 anosRequisito legal da DMCA
Registos de pagamento7 anosObrigação fiscal e contabilística
Registos de consentimento para correios de marketingAté à anulação da subscrição, ou 2 anos de inatividadeGestão do consentimento
Metadados de classificação de conteúdo (content_rating, age_gate, content_flags)Duração do registo do modelo; eliminados juntamente com o modelo ou ao eliminar a conta + 12 mesesRegisto de auditoria de moderação; cumprimento de 18 U.S.C. § 2257, quando aplicável
Registos de verificação de idade (quando recolhidos)Duração da sessão verificada, ou 12 meses em caso de verificação persistenteCumprimento legal e prevenção de fraude
Dados sujeitos a retenção legalAté que a retenção seja levantadaLitígios

Decorrido o período de conservação aplicável, os dados são eliminados de forma segura ou anonimizados, de modo a deixarem de poder ser associados a si.

6. Os Seus Direitos

Se estiver na UE, no Reino Unido, ou numa jurisdição com leis de proteção de dados semelhantes, dispõe dos seguintes direitos sobre os seus dados pessoais. Pode exercer a maioria destes diretamente a partir do painel da sua conta. Para pedidos que não possam ser tratados automaticamente, envie um correio eletrónico para [email protected].

DireitoO que significaComo exercerPrazo de resposta
Acesso Receber uma cópia de todos os dados pessoais que possuímos sobre si Painel da conta → Definições, ou envie-nos um correio eletrónico 30 dias
Retificação Corrigir dados inexatos ou incompletos Definições da conta, ou envie-nos um correio eletrónico 30 dias
Apagamento («direito a ser esquecido») Eliminar os seus dados pessoais. Não se aplica a dados que sejamos obrigados a conservar por lei, ou que sejam necessários para um litígio legal em curso. Conta → Definições → Eliminar conta, ou envie-nos um correio eletrónico 30 dias
Limitação Suspender o tratamento dos seus dados enquanto um litígio está a ser resolvido Envie-nos um correio eletrónico 30 dias
Portabilidade Receber os seus dados num formato estruturado e legível por máquina (JSON ou CSV) Envie-nos um correio eletrónico 30 dias
Oposição Opor-se ao tratamento baseado em interesses legítimos. Deixaremos de os tratar, salvo se dispusermos de motivos imperiosos. Envie-nos um correio eletrónico 30 dias
Retirar o consentimento Retirar o consentimento para correios de marketing a qualquer momento Ligação de anulação de subscrição em qualquer correio, ou envie-nos um correio eletrónico Imediato para o marketing; 30 dias para a atualização completa

Se não estiver satisfeito com a forma como tratamos um pedido relativo aos seus dados, tem o direito de apresentar uma reclamação junto da sua autoridade nacional de proteção de dados:

  • UE: a sua autoridade nacional de supervisão (pode encontrá-la em edpb.europa.eu).
  • Reino Unido: a Information Commissioner's Office (ICO), em ico.org.uk.

Nota sobre os dados em blockchain: O hash SHA-256 do seu ficheiro, caso seja submetido a um blockchain público, é público de forma permanente e tecnicamente não pode ser eliminado. Este hash não contém o seu nome, endereço de correio eletrónico, nem qualquer outra informação diretamente identificativa. Consideramo-lo um dado pseudonimizado.

7. Serviços de Terceiros e Subcontratantes

Partilhamos dados com os seguintes prestadores de serviços terceiros, cada um dos quais atua como subcontratante ao abrigo de um Acordo de Tratamento de Dados (DPA) assinado, tratando os dados apenas de acordo com as nossas instruções:

FornecedorFinalidadeDados partilhadosLocalização
Supabase Base de dados, autenticação, gestão de sessões Dados da conta, metadados de carregamento, tokens de sessão UE (Frankfurt) / EUA
Cloudflare CDN, proteção contra DDoS, DNS, Tunnel Endereços IP, metadados de pedidos HTTP Rede de periferia global
Stripe Processamento de pagamentos Dados do cartão de pagamento (na posse da Stripe), registos de transações EUA / UE
Resend Envio de correio eletrónico transacional Endereço de correio eletrónico, conteúdo do correio EUA
MinIO (autoalojado) Armazenamento de ficheiros de modelos 3D Ficheiros carregados e metadados de proveniência Autoalojado na nossa própria infraestrutura
Polygon / Alchemy Carimbo temporal em blockchain (caso tenha optado por isso) Apenas o hash SHA-256 do ficheiro (sem dados pessoais) Blockchain pública (global)

Não partilhamos os seus dados pessoais com terceiros para fins de marketing próprios destes. Podemos divulgar dados a autoridades policiais ou governamentais sempre que exigido por um processo legal válido (ordem judicial, intimação ou legislação aplicável).

8. Transferências Internacionais de Dados

Alguns dos nossos subcontratantes (Stripe, Resend, Cloudflare) têm sede nos Estados Unidos. Sempre que transferimos dados pessoais de titulares de dados da UE/Reino Unido para fora do EEE/Reino Unido, asseguramos a existência de garantias adequadas, tais como:

  • Cláusulas Contratuais-Tipo (CCT) aprovadas pela Comissão Europeia.
  • Acordos Internacionais de Transferência de Dados do Reino Unido (IDTA), quando aplicáveis.
  • Decisões de adequação, sempre que o país de destino ofereça uma proteção equivalente.

Pode solicitar uma cópia do mecanismo de transferência aplicável, contactando [email protected].

9. Cookies e Rastreamento

9.1 O que Utilizamos

Utilizamos um número mínimo de cookies e entradas de armazenamento local, estritamente necessários para o funcionamento da plataforma:

Nome / TipoFinalidadeDuração
Token de sessão do Supabase (localStorage)Mantém a sua sessão iniciada entre carregamentos de páginaSessão / até ao termo de sessão
Cookies de segurança da Cloudflare (__cf_bm, cf_clearance)Deteção de bots e mitigação de DDoS30 minutos / 1 ano

9.2 O que Não Utilizamos

Não utilizamos cookies publicitários, cookies de rastreamento entre sítios, nem cookies de análise do Google, da Meta, ou de terceiros semelhantes. Não apresentamos anúncios.

9.3 Gestão de Cookies

Pode controlar os cookies através das definições do seu navegador. Eliminar o token de sessão do Supabase termina a sua sessão. Bloquear os cookies de segurança da Cloudflare pode afetar a capacidade do sítio para lhe apresentar páginas em condições de ataque DDoS.

10. Privacidade dos Menores

A plataforma não se destina a menores de 13 anos. Não recolhemos conscientemente dados pessoais de menores de 13 anos. Se considerar que um menor de 13 anos nos forneceu dados pessoais, contacte [email protected] e procederemos à sua eliminação com prontidão.

Os utilizadores entre os 13 e os 16 anos na UE necessitam de consentimento parental verificável, nos termos do Artigo 8.º do GDPR. Se tiver conhecimento de um utilizador nesta faixa etária que se tenha registado sem consentimento parental, contacte-nos.

11. Alterações a Esta Política

Podemos atualizar esta Política de Privacidade periodicamente. Quando efetuarmos alterações substanciais:

  • Publicaremos a política revista nesta página, com uma data de «Última atualização» atualizada.
  • Notificaremos os utilizadores registados por correio eletrónico, pelo menos 14 dias antes de as alterações significativas entrarem em vigor.

A utilização continuada da plataforma após a data de entrada em vigor de uma política revista constitui a aceitação da nova política.

12. Contacto e Proteção de Dados

Para quaisquer questões relacionadas com privacidade, pedidos de acesso do titular dos dados, ou para exercer qualquer um dos seus direitos, contacte:

Privacidade, ModelDirectory.org

Correio eletrónico: [email protected]

Procuramos confirmar a receção de todos os pedidos de privacidade no prazo de 5 dias úteis e responder integralmente no prazo de 30 dias.

Caso sejamos obrigados a nomear um Encarregado da Proteção de Dados (EPD) formal, nos termos do GDPR (Artigo 37.º), atualizaremos esta secção com os dados de contacto do EPD. Nesta fase, a função de privacidade é gerida diretamente pela equipa jurídica/de conformidade.

Veja também: Termos de Serviço

13. Classificação de Conteúdo, Verificação de Idade e Obrigações de Conservação de Registos

13.1 Metadados de Classificação de Conteúdo

A todos os ficheiros de modelo alojados na plataforma é atribuída uma classificação de conteúdo, extraída de uma taxonomia de quatro níveis: general, mature, adult ou weapon. Esta classificação é armazenada na nossa base de dados juntamente com o registo do modelo. Não constitui, em si mesma, um dado pessoal, mas está associada à sua conta e ao registo de proveniência do carregamento.

As classificações são determinadas por um ou vários dos seguintes métodos automatizados, cujos resultados são armazenados num campo JSON content_flags:

  • Deteção de palavras-chave: o nome, a descrição e as etiquetas do modelo são comparados com conjuntos de palavras-chave selecionados no momento da ingestão.
  • Classificação por análise visual automática: um modelo de visão alojado localmente (minicpm-v) analisa a imagem em miniatura do modelo e devolve uma recomendação de classificação de conteúdo. Nenhum dado da miniatura é transmitido a terceiros externos para este efeito.
  • Revisão por moderador humano: um moderador pode substituir ou confirmar a classificação automatizada. A decisão do revisor e a respetiva data e hora ficam registadas.

O campo content_flags regista quais os sinais que foram acionados (por exemplo, {"source_platform_nsfw": true, "ai_detected": true, "human_reviewed": false}). Este campo não é exposto publicamente. É visível para os moderadores, para a equipa jurídica e, mediante pedido, para o criador que efetuou o carregamento.

13.2 Verificação de Idade

Os modelos classificados como adult estão sujeitos a uma verificação de idade (age-gate): não são acessíveis a visitantes não autenticados, nem a contas que não tenham concluído a verificação de idade. Quando implementarmos a verificação de idade, recolheremos os dados mínimos necessários para confirmar que um utilizador tem 18 anos ou mais. Isto pode incluir:

  • Uma declaração de data de nascimento (autodeclarada), armazenada como uma confirmação booleana («o utilizador confirmou ter 18 anos ou mais») em vez da própria data.
  • Caso, no futuro, seja utilizado um serviço de verificação de idade de terceiros, armazenaremos apenas um token de verificação ou um resultado de aprovado/reprovado; os dados subjacentes do documento de identidade são conservados por esse serviço e regem-se pela sua própria política de privacidade.

O fundamento jurídico para a recolha de dados de verificação de idade é a obrigação legal (Art. 6.º(1)(c) do GDPR), quando aplicável, e os interesses legítimos (Art. 6.º(1)(f)) na proteção de menores contra a exposição a conteúdo restrito por idade.

Os registos de verificação de idade são conservados durante a duração da sessão verificada, ou durante 12 meses no caso de verificação persistente, findos os quais pode ser exigida uma nova verificação.

13.3 Conservação de Registos nos Termos de 18 U.S.C. § 2257

Sempre que o conteúdo carregado na plataforma represente conduta sexualmente explícita real, conforme definido em 18 U.S.C. § 2257 (legislação dos Estados Unidos), a pessoa que efetua o carregamento é responsável por conservar os registos exigidos e por os disponibilizar a nosso pedido. Ao carregar tal conteúdo, a pessoa que efetua o carregamento garante que todos os intervenientes representados são adultos (com 18 ou mais anos de idade), que os registos exigidos existem e são conservados, e que estão disponíveis para inspeção conforme exigido por lei.

Mantemos um registo secundário de custódia que cruza o URL do conteúdo, o ID da conta da pessoa que efetuou o carregamento e a data da respetiva garantia. Estes registos são conservados por um período mínimo de 7 anos ou conforme exigido pela legislação aplicável.

Pode contactar o nosso responsável designado pelos registos de conformidade com o § 2257 em: [email protected]

13.4 Resumo do Fundamento Jurídico desta Secção

AtividadeFundamento Jurídico
Armazenamento da classificação de conteúdo e dos metadados de content_flagsArt. 6.º(1)(f): Interesses legítimos (segurança da plataforma, moderação)
Verificação de idade para acesso a conteúdo restrito por idadeArt. 6.º(1)(c): Obrigação legal; Art. 6.º(1)(f): Interesses legítimos
Registos de custódia § 2257Art. 6.º(1)(c): Obrigação legal