Como a Silverbullet trata dados pessoais nos seus produtos
Documento público da Silverbullet Research Ltda. Descreve como coletamos, armazenamos, processamos e excluímos dados pessoais nos produtos que operamos, a começar pelo M1d4s, em conformidade com a LGPD (Lei nº 13.709/2018).
Versão 1.0 · Publicada em 26 de maio de 2026
Responsabilidade Civil
A Silverbullet Research é controladora dos dados dos usuários dos seus produtos. Onde termina a infraestrutura contratada (Google Cloud, Render, Stripe), começa a responsabilidade direta com o titular dos dados.
Transparência Coercitiva
Todo dado que coletamos, processamos e compartilhamos está descrito abaixo. Sem aviso obscuro, sem cláusula em letra miúda. Mudança material exige notificação com 30 dias de antecedência.
Minimização de Dados
Coletamos somente o necessário para o produto funcionar. Nenhum escopo OAuth é solicitado sem uso direto. Nenhum dado é guardado por garantia ou para uso futuro não especificado.
1. Identificação do controlador e encarregado
Controlador: Silverbullet Research Ltda, CNPJ 37.058.184/0001-50, sediada no Brasil.
Encarregado pelo tratamento de dados pessoais (DPO, Data Protection Officer): Ricardo Amaral, brevvi@silverbullet.live.
Este é o canal oficial para o exercício dos direitos previstos no Art. 18 da LGPD, dúvidas sobre o tratamento de dados pessoais nos produtos da Silverbullet (a começar pelo M1d4s) e relato de incidentes de segurança envolvendo dados pessoais.
Prazo de resposta: até 15 (quinze) dias corridos, conforme Art. 19 da LGPD.
2. Escopo da política
Esta política descreve como a Silverbullet Research Ltda trata dados pessoais nos produtos que opera, incluindo:
- M1d4s (m1d4s.com), plataforma de ativação de base de contatos para profissionais autônomos e pequenos times comerciais.
- Futuros produtos da Silverbullet Stack (4r9us, 8ulletmedia, VoidGuard, h3rm3s) terão sua aplicabilidade descrita aqui à medida que forem lançados publicamente.
Aplica-se a tratamentos realizados no Brasil ou que envolvam titulares de dados localizados no Brasil, regidos pela Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, LGPD).
3. Atores e papéis no tratamento
A LGPD distingue dois papéis no tratamento de dados pessoais. Nos produtos da Silverbullet, esses papéis se distribuem da seguinte forma:
Sobre os dados do usuário do produto (quem cria conta no M1d4s):
- Controlador: Silverbullet Research Ltda. Decide o tratamento dos dados de cadastro, uso da plataforma, faturamento e comunicação de produto.
- Operador: os subprocessadores listados na seção 6 (hosting, pagamento, envio de email transacional).
Sobre os dados dos contatos do usuário (a base que o usuário do M1d4s importa, gerencia e dispara campanhas):
- Controlador: o próprio usuário do M1d4s. É ele quem decide o tratamento, garante a base legal (Art. 7º LGPD) e responde diretamente ao titular dos dados.
- Operador: a Silverbullet Research Ltda, por meio do M1d4s. Processa os dados estritamente conforme instruções do usuário e funcionalidades contratadas, nos limites desta política.
Essa distinção é importante: a Silverbullet não vende, não compartilha e não utiliza os contatos importados por um usuário do M1d4s para fins próprios.
4. Dados pessoais coletados
4.1 Dados do usuário do produto (titular da conta)
Quando alguém cria conta no M1d4s, coletamos:
| Dado | Origem | Finalidade |
|---|---|---|
| Cadastro (Google Sign-In ou magic link) | Identificação, autenticação, comunicação transacional | |
| Nome | Cadastro (perfil do Google ou self-input) | Personalização da interface |
| Foto de perfil | Cadastro (perfil do Google, opcional) | Personalização da interface |
| Endereço IP, user-agent | Coletado em cada request autenticado | Segurança (detecção de fraude, rate limit, audit) |
| Token OAuth (Gmail) | Quando o usuário conecta Gmail para import | Importação de contatos da agenda Gmail (escopo contacts.readonly) |
| Histórico de uso (métricas agregadas) | Coletado durante o uso | Melhoria do produto, suporte, billing |
| Dados de pagamento | Stripe Checkout (processados externamente) | Cobrança e gestão de assinatura/créditos. A Silverbullet não armazena número de cartão, CVV ou dados completos de cartão. |
4.2 Dados dos contatos do usuário
O usuário do M1d4s importa ou cadastra contatos próprios. Os campos típicos são:
| Dado | Origem |
|---|---|
| Nome, email, telefone | Importação CSV, Connect Gmail, cadastro manual, formulário de landing page |
| Empresa, cargo | Importação ou enriquecimento opcional |
| Data de nascimento | Importação (ativa fluxos de aniversário) |
| Campos personalizados | Definidos pelo usuário do M1d4s |
| Eventos de engajamento | Aberturas e cliques de email (pixel + link wrapper); visitas ao site do usuário se ele instalar o tracker |
| Status de consentimento | Declarado pelo usuário no momento do import ou capturado via formulário de landing page |
| Data da última compra | Importação ou auto-fill quando contato é marcado como ganho no Pipeline |
A base legal para o tratamento desses dados é responsabilidade do usuário do M1d4s (o controlador). Ao importar contatos, o usuário declara possuir base legal válida (Art. 7º LGPD).
4.3 Dados dos visitantes do site do usuário (tracker opcional)
Caso o usuário do M1d4s instale o script de tracking no próprio site, o M1d4s coleta:
- Endereço IP
- User-agent
- URL visitada
- Email do visitante (apenas se for capturado via parâmetro de campanha do M1d4s, não há fingerprinting passivo)
- Timestamp da visita
Essa coleta serve para identificar visitantes recorrentes que vieram de campanhas do M1d4s e atribuir engajamento à pontuação (lead scoring) do contato. O usuário do M1d4s deve declarar essa coleta na sua própria política de privacidade.
5. Bases legais para o tratamento
A LGPD exige que todo tratamento de dados pessoais tenha uma base legal entre as 10 hipóteses do Art. 7º. Os tratamentos da Silverbullet se enquadram conforme abaixo:
| Tratamento | Base legal (Art. 7º LGPD) |
|---|---|
| Criação e manutenção da conta do usuário no M1d4s | Inciso V, execução de contrato |
| Cobrança, faturamento, comunicação transacional | Inciso V, execução de contrato; Inciso II, cumprimento de obrigação legal/regulatória |
| Análise de uso agregado para melhoria do produto | Inciso IX, legítimo interesse |
| Detecção de fraude, abuso e segurança (IP, user-agent, rate limit) | Inciso IX, legítimo interesse |
| Tratamento dos contatos importados pelo usuário | Definida pelo usuário do M1d4s (controlador desses dados). A Silverbullet, como operador, segue as instruções e funcionalidades da plataforma. |
| Cookies analíticos de terceiros (GA4 externo) | Inciso I, consentimento (gerenciado via banner de cookies) |
| Cookies essenciais e analytics primários (Firebase) | Inciso IX, legítimo interesse |
A Silverbullet não realiza tratamento com base em consentimento para dados dos contatos importados. Essa responsabilidade é do usuário do M1d4s (controlador).
6. Subprocessadores
A Silverbullet utiliza serviços de terceiros (subprocessadores) para operar seus produtos. Cada subprocessador possui suas próprias políticas de proteção de dados e compromissos contratuais com a Silverbullet.
| Subprocessador | Função | Região do tratamento |
|---|---|---|
| Render | Hospedagem de aplicação + banco de dados | Estados Unidos |
| Resend | Envio de email transacional e de campanha + tracking de entrega | Estados Unidos / União Europeia |
| Stripe | Processamento de pagamento | Estados Unidos |
| Google (Gemini API) | Geração de conteúdo por IA (rascunho de email, insights, geração de landing page) | Global |
| Google (Workspace, Analytics) | Email corporativo da Silverbullet, analytics | Global |
| Groq | Inferência de modelos de IA | Estados Unidos |
| Cloudflare | DNS e CDN | Global |
| Firebase Hosting | Hospedagem da landing page institucional (silverbullet.live, m1d4s.com). Não processa dados de contatos dos usuários do M1d4s. | Global |
| Anthropic (Claude) | Apenas como ferramenta de desenvolvimento interno. Não processa dados de contatos nem dados de produção dos usuários. | Estados Unidos |
A Silverbullet se reserva o direito de adicionar ou substituir subprocessadores mediante aviso razoável, mantendo equivalência nos compromissos de proteção de dados.
Transferência internacional (Art. 33 LGPD): parte dos subprocessadores acima opera fora do Brasil. Ao usar os produtos da Silverbullet, o titular reconhece e consente com essas transferências, que ocorrem sob salvaguardas contratuais (cláusulas-padrão de proteção de dados, certificações reconhecidas como SOC 2, ISO 27001 ou equivalente, e contratos de operador firmados com cada fornecedor).
7. Direitos do titular (Art. 18 LGPD)
A LGPD garante ao titular dos dados (Art. 18) os direitos abaixo. Esses direitos podem ser exercidos por qualquer pessoa cujos dados sejam tratados pela Silverbullet:
| Direito | Como exercer |
|---|---|
| Confirmação da existência de tratamento | Email para brevvi@silverbullet.live |
| Acesso aos dados | Email; ou, para usuários ativos do M1d4s, exportação direta via /account |
| Correção de dados incompletos, inexatos ou desatualizados | Usuário do M1d4s: edição direta no produto. Contato importado por usuário do M1d4s: solicitação ao próprio controlador (o usuário do M1d4s); subsidiariamente, ao DPO da Silverbullet |
| Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade | Email para brevvi@silverbullet.live |
| Portabilidade dos dados | Usuário do M1d4s: exportação CSV via /my-base |
| Eliminação dos dados tratados com base em consentimento | Email; ou, no caso de campanhas de email recebidas via M1d4s, clique no link "Cancelar inscrição" no rodapé do email recebido (opt-out automatizado) |
| Informação sobre as entidades com as quais os dados foram compartilhados | Seção 6 desta política (subprocessadores) |
| Informação sobre a possibilidade de não fornecer consentimento e suas consequências | Banner de cookies + esta política |
| Revogação do consentimento | Banner de cookies (para cookies); link de opt-out (para emails) |
Prazo de resposta: até 15 (quinze) dias corridos a partir da solicitação.
8. Operações de tratamento críticas
8.1 Importação de base de contatos
Quando o usuário do M1d4s importa contatos (CSV, Connect Gmail ou cadastro manual), o sistema exige aceite prévio dos termos de proteção de dados. O aceite é registrado com timestamp, identificador de sessão e endereço IP. Sem esse aceite, a importação é bloqueada pela aplicação.
O usuário declara formalmente:
- Ser o controlador da base que está importando.
- Possuir base legal válida (Art. 7º LGPD) para tratar esses dados (consentimento, execução de contrato, legítimo interesse ou outra hipótese aplicável).
- Responsabilizar-se por solicitações de exclusão, correção ou outras feitas diretamente pelos titulares.
8.2 Disparo de email e tracking
Todo email enviado pelo M1d4s a partir da base de um usuário inclui:
- Rodapé com identificação do remetente (nome e endereço do usuário do M1d4s, conforme cadastro).
- Link de cancelamento de inscrição (opt-out automatizado).
- Disclosure de tracking, aviso de que aberturas e cliques são rastreados para fins estatísticos e de melhoria do serviço.
Esse rodapé é injetado automaticamente pela plataforma e não pode ser removido pelo usuário do M1d4s. Tratam-se de requisitos mínimos de transparência (LGPD Art. 9º) e de cumprimento das melhores práticas anti-spam.
Tracking implementado: pixel de abertura (1x1 transparente, hospedado em domínio próprio) + reescrita de links com identificador único da mensagem. Esses sinais alimentam o lead scoring do contato dentro da base do usuário do M1d4s. Não são compartilhados com terceiros além dos subprocessadores essenciais (Resend, hosting).
8.3 Bloqueio (segmentação interna)
O usuário do M1d4s pode bloquear determinados contatos ou padrões de email/domínio na sua própria base. O bloqueio é uma ferramenta de segmentação interna: o contato permanece na base do usuário (mantendo histórico, atribuição, métricas), mas fica oculto das listas de disparo e marcado como "opt-out interno".
O bloqueio não exclui o contato. Para exclusão definitiva, ver seção 8.4.
8.4 Exclusão (opt-out / direito ao apagamento)
A exclusão definitiva pode ser acionada de duas formas:
- Pelo titular dos dados, ao clicar no link "Cancelar inscrição" no rodapé de qualquer email recebido pelo M1d4s. O link é único por destinatário e validado por assinatura criptográfica.
- Pelo usuário do M1d4s, no botão "Excluir" do Toolbox, atendendo a uma solicitação formal recebida diretamente do titular.
Em ambos os casos, a exclusão é definitiva e irreversível:
- Os dados pessoais do contato são removidos da base do usuário (tabelas de contatos e relacionadas).
- Um registro mínimo é mantido apenas para impedir re-importação acidental do mesmo email/domínio em momento futuro (mecanismo de prevenção, Art. 18, IV LGPD). Esse registro armazena apenas o padrão de email ou domínio e timestamp, sem dados pessoais adicionais.
- Um registro de auditoria é gerado para fins de prova de conformidade, sem armazenar dados pessoais em claro (timestamp, hash do email, identificador do usuário e razão).
- Histórico de envios (campanhas anteriores) é anonimizado: estatísticas agregadas são mantidas (essencial para auditoria contábil e métricas do usuário), mas a vinculação ao contato individual é removida.
8.5 Decisão automatizada (Art. 20 LGPD)
O M1d4s utiliza algoritmos de inteligência artificial para:
- Enriquecer perfis de contatos com análise comportamental (sistema Argonic, baseado em 9 perfis).
- Sugerir conteúdo de email com base no histórico de campanhas.
- Gerar análises agregadas e insights sobre a base.
O titular cujos dados sejam objeto de decisão automatizada tem o direito (Art. 20) de solicitar revisão por pessoa natural. Tais solicitações devem ser dirigidas ao controlador dos dados (o usuário do M1d4s), que coordena com a Silverbullet conforme necessário.
A Silverbullet, como operadora, mantém logs de geração de IA (modelo, prompt em termos abstratos, output) por período mínimo necessário para auditoria de qualidade do serviço.
9. Cookies e tecnologias similares
Os sites e produtos da Silverbullet usam cookies e tecnologias similares (localStorage, sessionStorage) com finalidades distintas:
| Categoria | Função | Base legal | Bloqueável? |
|---|---|---|---|
| Essenciais | Autenticação, segurança, preferências básicas | Execução de contrato | Não, desabilitar impede o uso do produto |
| Analytics primários (Firebase) | Métricas agregadas de uso interno | Legítimo interesse | Não bloqueado por padrão; bloqueio disponível mediante solicitação |
| Analytics de terceiros (Google Analytics 4) | Métricas estendidas, atribuição | Consentimento | Sim, via banner de cookies |
| Marketing / publicidade | Não utilizamos no momento | Não aplicável | Não aplicável |
O banner de cookies é exibido na primeira visita e fica acessível permanentemente no rodapé das páginas. A escolha do usuário é registrada localmente (localStorage) e respeitada em todas as sessões subsequentes.
A Silverbullet implementa o Consent Mode v2 do Google Tag Manager, garantindo que tags de marketing/analytics só disparem após consentimento ativo do usuário.
10. Segurança da informação
A Silverbullet implementa medidas técnicas e organizacionais razoáveis para proteger os dados pessoais sob seu tratamento, incluindo:
- Isolamento multi-inquilino: todo dado de produção é segmentado por identificador único do usuário; consultas ao banco rejeitam acesso fora do escopo do próprio usuário.
- Transporte criptografado: todas as comunicações entre cliente e servidor são protegidas por TLS (HTTPS) com certificados emitidos por autoridade certificadora reconhecida (Let's Encrypt).
- Tokens criptográficos assinados: ações sensíveis (opt-out, recuperação de senha, links únicos) são assinadas com HMAC para impedir falsificação.
- Processamento de pagamento delegado: a Silverbullet não armazena número de cartão, código de segurança ou dados completos de cartão. Toda transação ocorre via Stripe (PCI-DSS Level 1 certificado).
- Princípio do menor privilégio: acesso administrativo é limitado a allowlist mínima.
- Backups: o banco de dados é replicado e versionado pelo provedor de hospedagem (Render). Há duas camadas:
- Point-in-time recovery (PITR): backup contínuo do banco, com janela de restauração de 3 a 7 dias conforme o plano contratado (Hobby: 3 dias; Professional e superiores: 7 dias). A restauração cria uma nova instância de banco no ponto no tempo escolhido.
- Backups lógicos (exports): retidos pelo provedor por 7 dias após a criação, no formato de diretório comprimido.
- Senhas: o M1d4s não armazena senhas próprias; a autenticação é feita por Google Sign-In (OAuth) ou link mágico de uso único enviado por email.
11. Retenção de dados
| Categoria de dado | Período de retenção |
|---|---|
| Conta ativa (usuário com login regular) | Mantida enquanto a conta estiver ativa e o serviço, contratado |
| Conta inativa (sem login por 12 meses consecutivos) | Aviso por email com 30 dias de antecedência. Exclusão automática se não houver login no período de aviso |
| Contatos importados | Mantidos enquanto o usuário do M1d4s controlador mantiver a base. Exclusão segue o que está descrito em 8.4 |
| Dados de pagamento (recibos, identificadores Stripe) | Retidos por 5 anos para cumprimento de obrigação fiscal (Código Tributário Nacional) |
| Logs de segurança e auditoria | Retidos por 12 meses |
| Logs de geração de IA (modelo, custo, tokens, sem prompt em claro) | Retidos por 6 meses para auditoria de qualidade |
| Métricas agregadas anonimizadas | Retidas indefinidamente para fins estatísticos e melhoria do serviço |
Após o término do período de retenção, os dados são eliminados ou anonimizados de forma irreversível.
12. Resposta a incidentes de segurança
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares dos dados (Art. 48 LGPD), a Silverbullet se compromete a:
- Conter o incidente o mais rápido possível.
- Comunicar os titulares afetados e a Autoridade Nacional de Proteção de Dados (ANPD) em prazo razoável, contendo:
- Descrição da natureza dos dados envolvidos
- Informações sobre os titulares afetados
- Indicação das medidas técnicas e de segurança adotadas
- Riscos relacionados ao incidente
- Motivos da demora, se houver
- Medidas tomadas para reverter ou mitigar os efeitos
- Investigar a causa raiz e implementar correções estruturais.
- Documentar o incidente para auditoria.
O canal oficial para relato de incidentes de segurança envolvendo dados pessoais é brevvi@silverbullet.live.
13. Direitos da criança e do adolescente
Os produtos da Silverbullet não são direcionados a menores de 18 anos. O M1d4s, em particular, é uma ferramenta de gestão comercial para profissionais e empresas. A Silverbullet não coleta intencionalmente dados pessoais de crianças e adolescentes.
Caso a Silverbullet seja informada de que dados de menor de idade foram coletados sem o consentimento específico previsto no Art. 14 da LGPD, esses dados serão excluídos.
14. Alterações nesta política
A Silverbullet pode atualizar esta política a qualquer momento. Mudanças materiais (que afetem direitos dos titulares ou ampliem o escopo do tratamento) serão comunicadas com antecedência mínima de 30 dias, por email aos usuários ativos do produto e por aviso destacado nos sites afetados.
Versão atual: 1.0, publicada em 26 de maio de 2026.
Histórico de versões. As alterações desta política ficam registradas no formato:
- Data da alteração (ex.: 26 de maio de 2026)
- Tipo da alteração, entre: Nova (texto inédito), Aprimorada (refinamento de seção existente), Ajustada (correção pontual), Esclarecimento (mudança redacional sem impacto material)
- Título curto da alteração + link para a seção afetada
Alterações materiais (que afetam direitos dos titulares ou ampliam o escopo do tratamento) são destacadas com badge "MATERIAL" no histórico e comunicadas por email aos usuários ativos com 30 dias de antecedência, conforme descrito acima.
15. Contato
Para exercer qualquer dos direitos previstos no Art. 18 da LGPD, esclarecer dúvidas sobre esta política ou relatar incidentes:
Encarregado pelo Tratamento de Dados Pessoais (DPO) Ricardo Amaral brevvi@silverbullet.live
Silverbullet Research Ltda CNPJ 37.058.184/0001-50
Prazo de resposta: até 15 dias corridos.
Anexo A. Glossário LGPD
- Titular: pessoa natural a quem se referem os dados pessoais que são objeto de tratamento.
- Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
- Dado pessoal sensível: dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dados referentes à saúde ou à vida sexual, dado genético ou biométrico.
- Tratamento: toda operação realizada com dados pessoais (coleta, classificação, uso, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, etc.).
- Controlador: pessoa natural ou jurídica a quem competem as decisões referentes ao tratamento.
- Operador: pessoa natural ou jurídica que realiza o tratamento em nome do controlador.
- Encarregado (DPO): pessoa indicada pelo controlador para atuar como canal de comunicação entre titulares, ANPD e o controlador.
- Consentimento: manifestação livre, informada e inequívoca pela qual o titular concorda com o tratamento de seus dados para finalidade determinada.
- Anonimização: utilização de meios técnicos razoáveis e disponíveis no momento do tratamento, por meio dos quais um dado perde a possibilidade de associação a um indivíduo.
- ANPD: Autoridade Nacional de Proteção de Dados.
Fale com o Encarregado de Dados
Para exercer qualquer dos direitos do Art. 18 da LGPD, esclarecer dúvidas sobre esta política ou relatar incidente de segurança envolvendo dados pessoais:
brevvi@silverbullet.livePrazo de resposta: até 15 dias corridos.
