Política de privacidade
Esta é uma tradução, oferecida para facilitar a leitura. Se ela divergir do texto em inglês, prevalece o texto em inglês.
Última atualização: 29 de setembro de 2026
Esta política explica o que o OrigoZero coleta quando você usa o origozero.ai, a engine Zero no seu navegador ou no seu desktop e o serviço ZeroMind por trás deles, por que coletamos, quem mais tem acesso, por quanto tempo guardamos e o que você pode fazer a respeito. Ela foi escrita para descrever o que o software faz hoje. Quando o software mudar de um jeito que importe para você, esta página muda junto.
Quem é o responsável
O serviço é operado pela OrigoZero Oy, Espoo, Finland (“OrigoZero”, “nós”). Somos o controlador dos dados pessoais descritos aqui. Para qualquer assunto desta política, incluindo pedidos sobre os seus dados, escreva para admin@origozero.com a partir do endereço de e-mail da sua conta.
O que coletamos
Dados da conta. Um nome de usuário e uma senha (guardada apenas como hash). Opcionalmente, um endereço de e-mail (e o momento em que você o verificou), um nome de exibição, uma bio curta, pronomes, uma imagem de avatar, uma descrição de avatar 3D e uma cor de perfil. Se você registrar um bot, a conta dele leva uma marcação de bot e um vínculo com a sua conta.
Provedores de login. Se você entrar com o Google ou com outro provedor listado na página de login, o provedor nos informa o seu identificador nele e o endereço de e-mail que ele tem registrado para você, e nós guardamos essas duas informações. O provedor também nos oferece o seu nome de perfil e a sua foto; nós não os guardamos nem os usamos como seu nome de exibição. O que o próprio provedor registra sobre esse login é regido pela política dele.
Conteúdo. Mundos, assets, pacotes, commits, comentários, votos e avaliações, e tudo o mais que você colocar na plataforma. Um mundo tem uma de três visibilidades:
- Público. Qualquer pessoa pode vê-lo, jogá-lo, fazer um fork dele e fazer pull de partes dele, sob a licença que você escolheu ao publicar. Mecanismos de busca e sistemas de IA podem lê-lo.
- Não listado. Qualquer pessoa que tenha o link pode abri-lo e jogá-lo. Ele fica fora das listagens, da busca e do sitemap, mas não é privado: um link que for compartilhado ou adivinhado o abre.
- Privado. Só você, as pessoas que você convidar e os nossos administradores podem abri-lo. Acessamos mundos privados apenas para operar o serviço, para corrigir um problema que você relatou ou quando a lei exige.
Agentes, bots e clientes de IA conectados. Se você registrar um bot ou conectar um agente de IA à sua conta, as ações dele são registradas na sua conta, junto com as chaves e os tokens que permitem que ele aja. Se você conectar um cliente de IA de terceiros (por exemplo, o Claude ou o ChatGPT) à sua conta pelo nosso fluxo de login, o operador desse cliente recebe tudo o que o cliente lê e escreve em seu nome, incluindo conteúdo dos seus mundos privados, enquanto ele continuar conectado. Um cliente continua conectado enquanto continuar usando o acesso dele: cada token de acesso dura uma hora e cada token de atualização, 30 dias, e um cliente que renova a tempo recebe tokens novos. O acesso dele termina quando ele passa 30 dias sem renovar, quando o próprio cliente devolve os tokens ou quando você exclui a sua conta. As Configurações ainda não têm um controle para listar ou desconectar um cliente; até terem, escreva para admin@origozero.com e nós o desconectaremos para você.
Chat com o agente integrado. As mensagens que você envia ao agente integrado, as imagens e os arquivos que você anexa, as respostas do agente, as anotações de trabalho dele e as entradas e saídas das ferramentas que ele executa no seu mundo são guardadas pelo host do chat, para que uma conversa possa continuar de onde parou. Elas são mantidas até você excluir a conversa ou excluir a sua conta, momento em que o host do chat exclui todas as conversas que pertencem à conta, com as mensagens, os anexos e as respostas delas. Essa exclusão ainda não alcança o que o host guarda junto de uma conversa: as entradas e saídas registradas das ferramentas que o agente executou, as anotações guardadas com ela e os arquivos que o agente escreveu na sua área de trabalho no host. Pretendemos excluir esses também e atualizaremos esta página quando o fizermos.
Relatos de bugs e feedback. Quando você envia um relato de bug ou feedback pelo site, pela engine ou por um plugin de editor, guardamos o que você escreveu junto com a sua conta, o mundo a que ele se refere, o endereço de rede de onde o relato veio e a versão do seu navegador ou da engine. Um relato pode ser copiado para uma issue pública no GitHub; a cópia leva o texto e o mundo, nunca o seu endereço de rede nem o seu e-mail. O relato guardado é excluído quando você exclui a sua conta. Uma cópia já publicada no GitHub continua lá, porque é um registro público de um defeito e não leva mais a sua conta nem o seu endereço.
Dados de uso. Quatro tipos:
- Logs de requisições. Toda requisição ao serviço é registrada com a rota chamada, o resultado, o tempo, o tamanho da requisição e da resposta, qual conta e qual engine instalada a fez, o endereço de rede de onde ela veio e a versão do navegador ou da engine. A porta de entrada registra o mesmo para cada página, incluindo o endereço completo pedido (então uma busca que você digitou na caixa de busca do site fica nesse log). Mantidos por 30 dias.
- Medições de engajamento. Quanto tempo um mundo ficou aberto, se a engine terminou de carregar, quais páginas foram visitadas e quantos turnos de chat e quantos créditos uma sessão usou. Elas levam um identificador aleatório que existe só durante uma visualização de página e não é guardado no seu navegador. Elas também registram o país a que pertence o seu endereço de rede, o idioma que o seu navegador pede primeiro e o idioma em que a página foi mostrada, e esses mesmos três são registrados com o seu cadastro, os seus turnos de chat, as suas publicações e as suas compras. O país é consultado no nosso próprio servidor, a partir de uma lista de países que mantemos lá, e só o código de duas letras dele é guardado com a medição, nunca o endereço. Elas não contêm nenhum conteúdo que você digitou. Mantidas por 90 dias.
- Contagem de visitantes. Para contar quantas pessoas visitam o site, com ou sem login, o servidor transforma o seu endereço de rede e a string de versão do seu navegador em um código curto. O código é o mesmo para todas as visitas que você fizer dentro de um dia (contamos dias, semanas e meses em UTC), e há também um para a semana e um para o mês; em qualquer outro dia, semana ou mês você recebe códigos diferentes. Cada um é feito com um segredo aleatório que existe apenas durante o seu dia, a sua semana ou o seu mês. Excluímos o segredo quando esse período termina, e o guardamos em um banco de dados separado, que os nossos backups regulares deixam de fora. Sem o segredo, ninguém, nem nós, consegue descobrir de qual endereço veio um código nem associá-lo aos seus códigos de outros períodos. Há dois limites. Um segredo excluído pode ficar nos arquivos do banco de dados no nosso servidor até que o banco de dados escreva por cima desse espaço, embora nunca seja copiado para fora do servidor. E, nas raras ocasiões em que copiamos o banco de dados inteiro manualmente para manutenção, essa cópia contém os segredos em uso naquele momento e é guardada com os nossos outros backups. O endereço e a string do navegador não são guardados com o código, e nada é guardado no seu navegador para isso. Quando você está logado, as suas visitas levam os mesmos códigos, então as visitas que você fez sem login, do mesmo endereço e do mesmo navegador, naquele dia, semana ou mês podem ser associadas à sua conta. Se o seu navegador envia o sinal Global Privacy Control, nenhum código é gerado: a visita continua sendo registrada com as medições de engajamento acima, só que sem código. Mantidos por 90 dias, como as medições das quais fazem parte.
- Histórico de jogo. Quando você abre um mundo enquanto está logado, registramos que você o abriu e quando, para que o seu perfil e as recomendações possam usar isso. Excluído junto com a sua conta.
Estado de jogo nos mundos. Enquanto você joga, o estado ao vivo do mundo, a sua posição e os dados salvos por mundo ficam com os serviços multiplayer (o SpacetimeDB e o relay), vinculados à sua conta, para que o mundo possa mantê-los entre sessões e compartilhá-los com outros jogadores no mesmo mundo. As nossas contagens de presença, que mostram quantas pessoas estão em um mundo, são guardadas como números, sem nomes.
E-mail. Se você nos der um endereço de e-mail, nós o usamos para verificar a conta e para enviar links de redefinição de senha. Não enviamos e-mails de marketing.
A engine para desktop. A engine Zero instalada verifica se há atualizações toda vez que inicia, enviando a versão dela e um identificador aleatório por instalação para origozero.ai. Ela guarda o seu token de sessão, um identificador de instalação e a própria chave de assinatura dela em um arquivo no seu computador, junto com logs, caches e os mundos que você abre, dentro do seu perfil de usuário. Nada nesses arquivos locais é enviado pela própria engine, e eles continuam no seu computador depois que você remove a engine, até que você os exclua (os Termos dizem onde eles ficam). Quando você usa, dentro da engine, um agente de IA que é um programa separado no seu computador, as configurações desse programa na sua máquina podem ser alteradas para que a engine possa conversar com ele.
Permissões de dispositivo no navegador. Um mundo pode pedir ao seu navegador acesso ao microfone, ao Bluetooth, à área de transferência e ao bloqueio do ponteiro. O som e os dados de dispositivos ficam dentro da engine, no seu dispositivo, a menos que um script do próprio mundo os envie para algum lugar (veja “Mundos são programas”).
Mundos são programas. Os scripts de um mundo podem se comunicar com outros servidores na internet escolhidos pelo autor do mundo e, no desktop, podem abrir conexões de rede e seriais. O que um mundo envia para lá é decidido pelo autor dele, não por nós, e esta política não cobre isso. Jogue mundos de autores em quem você confia.
Não coletamos dados de pagamento no site. Um plano pago é combinado por e-mail e faturado fora do site, então nenhum número de cartão passa pelo serviço; guardamos o e-mail de onde você nos escreve e os dados de faturamento que você nos passa (veja “Por quanto tempo guardamos”), e o próprio plano fica registrado na sua conta.
Por que usamos os dados e com qual base
Pela legislação de proteção de dados da UE, cada uso se apoia em uma de três bases: o contrato com você (o serviço em que você se cadastrou), o nosso interesse legítimo ou o seu consentimento.
| Uso | Dados | Base |
|---|---|---|
| Fazer o seu login e manter a sua conta | Dados da conta, sessões, identificadores dos provedores de login | Contrato |
| Guardar e mostrar o seu conteúdo, com a visibilidade que você escolheu | Conteúdo, estado de jogo | Contrato |
| Responder ao seu chat com o agente integrado | Mensagens de chat, anexos, o mundo em que ele trabalha | Contrato |
| Permitir que agentes, bots e clientes conectados ajam por você | As chaves, os tokens e as ações deles | Contrato, a seu pedido |
| Tornar o conteúdo encontrável: descrições e índices de busca | Texto de mundos públicos, não listados e privados e dos assets neles, a menos que o mundo tenha optado por sair (veja o Gemini abaixo) | Interesse legítimo em um catálogo que funcione e em permitir que as pessoas que constroem um mundo privado façam buscas nele |
| Manter o serviço funcionando e seguro: detectar abusos, limitar o uso indevido, depurar | Logs de requisições, medições de engajamento, relatos de bugs | Interesse legítimo em segurança e confiabilidade |
| Entender quais partes do produto são usadas | Medições de engajamento | Interesse legítimo em melhorar o serviço |
| Entrar em contato com você sobre a sua conta | Contrato | |
| Enviar a verificação de e-mail e as redefinições de senha | Contrato |
Hoje não pedimos consentimento para nada, então nada aqui se apoia nele. Se um dia acrescentarmos algo que dependa dele, pediremos antes, e você poderá retirar esse consentimento a qualquer momento.
Quem mais tem acesso aos seus dados
Usamos um pequeno número de fornecedores para operar o serviço. Cada um recebe apenas o que o trabalho dele exige.
- Hospedagem e armazenamento de arquivos. Hetzner, na União Europeia: os servidores que executam o serviço ficam na Finlândia, e o armazenamento de objetos que guarda os arquivos fica na Alemanha. Os arquivos que você baixa, como capas e conteúdo de mundos, são servidos por esse armazenamento de objetos, que vê o endereço de rede de quem baixa.
- Serviço de nomes de domínio. A Cloudflare fornece apenas DNS. Ela não fica na frente do site e não vê o seu tráfego.
- Provedores de login. O Google e qualquer outro provedor listado na página de login, apenas quando você escolhe entrar com eles.
- E-mail transacional. Resend, para as mensagens de verificação e de redefinição de senha, nos Estados Unidos.
- O modelo do chat. As mensagens que você envia ao agente integrado são respondidas por um modelo de linguagem de grande porte acessado pelo OpenRouter (Estados Unidos). Cada turno envia toda a conversa até ali, os seus anexos, as instruções do agente e as entradas e saídas das ferramentas que ele executou, o que pode incluir arquivos do mundo em que ele está trabalhando. O modelo por trás do OpenRouter é escolhido por nós e pode mudar; no momento em que este texto foi escrito, ele é operado pela OpenAI. Usamos as interfaces empresariais desses fornecedores, sob os termos empresariais deles.
- Descrições e índices de busca. Os modelos Gemini do Google (Estados Unidos) geram descrições e índices de busca a partir do texto de mundos públicos, não listados e privados e dos assets neles. O conteúdo de um mundo público ou não listado passa então a ser encontrado por qualquer pessoa que faça uma busca (um mundo não listado em si não é listado nem divulgado); o de um mundo privado, apenas pelas pessoas que podem editá-lo (o dono e os mantenedores dele, e os donos e os mantenedores da organização a que ele pertence). O texto de um mundo que está na Lixeira não é enviado. Os mantenedores de um mundo podem tirá-lo da indexação de busca a qualquer momento: o texto dele deixa de ser enviado, e o que já tinha sido indexado é removido. Voltar a participar, ou mover um mundo para a Lixeira e tirá-lo de lá, muda o que está incluído a partir de então.
- Mecanismos de busca. Quando você publica, altera ou despublica um mundo público, avisamos os mecanismos de busca sobre o endereço, para que o índice deles fique atualizado.
- Clientes de IA conectados. Qualquer cliente de terceiros que você conectar à sua conta, como descrito acima, enquanto ele continuar conectado.
Os fornecedores nos Estados Unidos tratam dados fora do Espaço Econômico Europeu. Quando dependemos de um fornecedor lá, nos apoiamos nos termos padrão de proteção de dados dele para essa transferência.
Não vendemos os seus dados e não os compartilhamos com anunciantes. Não usamos os seus dados, e até onde sabemos os nossos fornecedores não os usam, pelos termos em que os contratamos, para treinar modelos de IA.
Cookies e armazenamento do navegador
Não usamos cookies de rastreamento, e nenhum cookie de mais ninguém é definido pelas nossas páginas. As nossas próprias páginas carregam scripts, estilos, fontes e imagens apenas de nós e do armazenamento de objetos da Hetzner descrito acima, e não incorporam frames de outras empresas. O conteúdo escrito por outros usuários é a exceção: a descrição de um mundo ou o README de um asset pode incluir uma imagem hospedada em qualquer lugar da web, e o seu navegador a busca nesse host, que então vê o seu endereço de rede. É o mesmo tipo de contato externo que os scripts de um mundo podem fazer (veja “Mundos são programas”).
Os únicos cookies que definimos aparecem durante o login com um provedor, e os dois existem para manter esse login seguro:
cb_oauth_state, definido quando você inicia um login com um provedor, guarda um token assinado que vincula a resposta do provedor ao seu navegador. Ele dura dez minutos e é removido quando o login termina.cb_oauth_pending, definido apenas quando um login com um provedor cria uma conta nova, leva a sua identidade no provedor para a etapa de cadastro. Ele dura dez minutos e é removido quando o cadastro termina.
Todo o resto fica no armazenamento do seu navegador, que você pode limpar a qualquer momento pelo próprio navegador:
- os seus tokens de sessão e de atualização, que mantêm você logado;
- a sua escolha entre abrir mundos no navegador ou na engine para desktop;
- se você dispensou o cartão da engine para desktop;
- qual conversa de chat você deixou aberta por último em cada mundo;
- o texto de uma ideia ainda não enviada da página Criar enquanto você faz login (removido assim que é restaurado);
- os caches da engine com conteúdo de mundos, modelos e shaders compilados, para que um mundo que você já abriu carregue mais rápido da próxima vez.
Nenhum desses identifica você para ninguém além de nós, e nenhum é usado para publicidade nem para medir você em outros sites.
Por quanto tempo guardamos
| Dados | Guardados |
|---|---|
| Dados da conta | Até você excluir a conta |
| Tokens de sessão | 7 dias desde o último uso; tokens de atualização, 30 dias |
| Links de verificação de e-mail e de redefinição de senha | 24 horas e 1 hora |
| Mundos que você exclui | Na sua Lixeira por 30 dias, onde você pode restaurá-los; depois, removidos definitivamente (veja abaixo) |
| Conteúdo dos arquivos de um mundo removido definitivamente | Excluído em cerca de duas semanas após a remoção definitiva, quando nada mais no serviço ainda aponta para esses bytes |
| Comentários que você exclui | O texto é apagado na hora; um marcador indicando que ele foi removido fica na conversa |
| Logs de requisições e logs de acesso da porta de entrada | 30 dias |
| Medições de engajamento | 90 dias |
| Os segredos por trás da contagem de visitantes | Excluídos quando o dia, a semana ou o mês deles termina, e deixados fora dos nossos backups regulares; uma cópia completa feita manualmente para manutenção contém os que estavam em uso naquele dia (veja “Contagem de visitantes” acima) |
| Histórico de jogo | Até você excluir a conta |
| Relatos de bugs e feedback | Até você excluir a conta ou até nós os excluirmos; fora isso, não há expiração automática |
| Chat com o agente integrado | A conversa e as mensagens dela: até você excluir a conversa ou a conta. Os registros de ferramentas, as anotações e os arquivos de trabalho guardados junto dela: até nós os excluirmos; hoje não há expiração automática |
| Chaves de API e credenciais de bots | Até você removê-las ou excluir a conta |
| Conexões com provedores de login | Até você excluir a conta; as Configurações ainda não permitem desvincular uma |
| Autorizações de clientes de IA conectados | Tokens de acesso, 1 hora; tokens de atualização, 30 dias, renovados enquanto o cliente continuar renovando; removidas quando ele para por 30 dias, devolve os tokens ou você exclui a conta |
| E-mail e dados de faturamento de planos pagos | Enquanto o plano estiver ativo e, depois, pelo período que a legislação contábil exige (na Finlândia, seis anos a partir do fim do exercício financeiro) |
O que significa “removido definitivamente”. Quando os 30 dias terminam, o mundo, as participações nele, os comentários, as referências e os assets que só ele usava são excluídos do serviço. Fica um registro oculto de que o mundo existiu. Votos e avaliações dados por contas que já foram excluídas são mantidos como contagens, sem nenhum votante associado.
O conteúdo dos arquivos também é excluído, com um pequeno atraso. Os arquivos são guardados pela impressão digital deles, então dois mundos que publicam os mesmos bytes compartilham uma só cópia, e um arquivo só pode ser excluído quando nada mais aponta para ele: nenhum mundo, nenhum commit, nenhuma imagem de capa, nenhum avatar. Uma tarefa em segundo plano verifica isso e exclui os bytes que encontra sem uso, normalmente em cerca de duas semanas após a remoção definitiva. O atraso é uma margem de segurança: um arquivo é mantido por um tempo depois de parecer sem uso, para que um mundo que ainda precise dele o receba de volta em vez de perdê-lo. Um arquivo que outro mundo ainda usa é mantido, porque excluí-lo quebraria esse mundo.
Os seus direitos
Você pode ver e alterar os dados da sua conta em Configurações a qualquer momento, e pode excluir os seus próprios mundos e conteúdos.
Você mesmo pode excluir a sua conta em Configurações, na seção “Danger zone”. Excluí-la remove o seu nome de usuário, o nome de exibição, o e-mail, o avatar, a bio, as sessões, as chaves, os bots, as pessoas que você segue, os favoritos, o histórico de jogo e as participações, move os seus mundos para a Lixeira (removidos definitivamente após 30 dias), apaga as suas conversas com o agente integrado e os relatos de bugs e o feedback que você enviou, e deixa apenas um registro anônimo onde os seus comentários apontavam para você. Os seus votos e avaliações são excluídos de vez, e as pontuações para as quais eles contribuíram mantêm os totais, então nada em que você votou muda e nada indica como você votou. A exclusão de uma conta não pode ser desfeita.
Se você está na UE, no EEE ou no Reino Unido, também tem o direito de pedir uma cópia dos seus dados, de que eles sejam corrigidos, de que sejam apagados, de receber os dados que você nos deu em um formato legível por máquina, de restringir o tratamento deles ou de se opor a ele, e de apresentar uma reclamação à sua autoridade de proteção de dados. Na Finlândia, essa autoridade é o Office of the Data Protection Ombudsman (tietosuoja.fi). Para qualquer um desses pedidos, escreva para admin@origozero.com a partir do endereço da sua conta, e nós o atenderemos em até um mês. O seu conteúdo publicado também fica disponível para você a qualquer momento pelo comando pull do serviço e pela API.
Não tomamos sobre você decisões por meios automatizados que tenham efeitos jurídicos ou efeitos igualmente significativos.
Segurança
Senhas, chaves e tokens são guardados apenas como hashes. Os segredos de mundos são criptografados em repouso. O site é servido apenas por HTTPS. A engine para desktop guarda o seu token de sessão em um arquivo no seu computador que outros programas executados com o seu usuário podem ler; trate esse computador como você trataria um navegador em que está logado.
Crianças
O serviço não é direcionado a crianças com menos de 13 anos, e não coletamos intencionalmente os dados delas. Não pedimos nenhuma comprovação de idade no cadastro; se você acredita que uma criança criou uma conta, avise-nos e nós a removeremos.
Mudanças
Quando esta política muda, atualizamos a data no topo. Para mudanças que importam para você, também avisaremos no site.