Política de Privacidade — conector MCP do jud

Como a TM Digital trata dados pessoais no servidor MCP de judicial.tmdigital.ag.

Última atualização: setembro de 2026.

1. A que este documento se aplica

Esta política cobre o servidor MCP do jud — https://judicial.tmdigital.ag/mcp — e o fluxo de autorização OAuth que fica no mesmo domínio. É ele que um agente de IA, como o Claude, usa para ler e escrever no jud em nome de um usuário já cadastrado.

É um documento à parte, específico deste conector, porque o tratamento aqui tem um elemento que o uso normal do sistema pela tela não tem: um agente de IA operado por terceiro do outro lado da conexão. As demais telas e serviços da TM Digital não são objeto deste texto.

2. Controlador e encarregado

O controlador dos dados pessoais tratados neste conector é a TM Digital, que opera o jud em judicial.tmdigital.ag.

Encarregado pelo tratamento de dados pessoais (DPO): anderson.feitosa@tmdigital.ag.

3. Dados pessoais tratados

Do usuário que conecta o agente

De terceiros — devedores e pessoas ligadas às causas

Todo acesso é recortado pelo vínculo do usuário autenticado, resolvido no servidor. Contatos do devedor — telefone, e-mail, pessoas vinculadas — e o conteúdo das conversas de cobrança não têm ferramenta no conector e não saem por ele.

4. Finalidades e bases legais

Nenhum dado tratado aqui é vendido, cedido para fins publicitários ou usado para publicidade comportamental.

5. Onde os dados são processados

O jud é hospedado na Google Cloud Platform, na região us-central1 (Estados Unidos). Banco de dados, arquivos e a execução da aplicação ficam lá.

Além da hospedagem, um subprocessador recebe dado para a finalidade descrita na seção 6:

SubprocessadorPara quêOnde
Google Cloud Platform Hospedagem da aplicação, banco de dados e arquivos Estados Unidos
Google Cloud Vertex AI Redação do texto de get_debtor_effort, por modelo de linguagem Gemini Infraestrutura global do provedor

Há, portanto, transferência internacional de dados. Ela ocorre para prestador de serviço contratado, sob cláusulas do próprio contrato de serviço em nuvem, e se limita ao necessário para operar o sistema.

Fora esses dois, o compartilhamento só acontece com autoridades e com as partes da própria relação de crédito, quando exigido por lei ou pelo contrato.

6. Geração de texto por modelo de linguagem

Uma única ferramenta do conector aciona modelo de linguagem pago: get_debtor_effort, que devolve o parágrafo de histórico de esforço de cobrança. Nenhuma outra ferramenta aciona modelo — nem a linha do tempo, nem o perfil, nem as dívidas, nem o patrimônio.

O que sai

Sai um conjunto de fatos agregados daquela carteira: contagens de notificações e de títulos, valores recuperados, datas de marcos, rótulos de evento e estágio de negociação. Não saem nome, CPF/CNPJ, telefone, e-mail, endereço, nem o conteúdo de mensagens trocadas com o devedor.

O que volta e por quanto tempo fica

Volta um parágrafo em português, gravado no nosso próprio banco de dados por até 7 dias — ou 1 hora, quando alguma fonte estava fora do ar na hora de escrever. Enquanto o texto está em cache, novas leituras da mesma carteira não acionam o modelo. Expirado o prazo, a linha deixa de ser servida e é sobrescrita na próxima leitura.

O conteúdo enviado ao Google Cloud Vertex AI não é usado para treinar modelo, conforme os termos do serviço contratado. Quando o modelo está indisponível, o parágrafo é montado por regra determinística no nosso lado, sem chamada externa.

7. Por quanto tempo guardamos

DadoPrazo
Token de acesso 1 hora
Token de atualização 30 dias, rotacionado a cada uso
Texto gerado por modelo de linguagem 7 dias
Registro de chamada ao conector Enquanto o conector estiver em operação, para auditoria de acesso
Dados de causa, carteira e devedor Enquanto durar a relação de crédito e pelos prazos legais de guarda aplicáveis depois dela

Comentário publicado numa causa entra na trilha permanente dela e não pode ser editado nem removido depois.

8. Segurança e isolamento

O escopo de cada chamada é resolvido no servidor a partir do vínculo do usuário autenticado, nunca de um parâmetro que o agente informa. Identificador de outra organização responde igual a identificador inexistente — "não encontrado" —, para não confirmar que o recurso existe em outro lugar.

A autorização usa OAuth 2.1 com PKCE S256 obrigatório, token vinculado a este recurso específico, e teto de chamadas por token, mais apertado nas ferramentas de ficha do devedor. Toda escrita fica assinada com o e-mail de quem operou.

9. Direitos do titular

Nos termos da Lei Geral de Proteção de Dados (Lei 13.709/2018), o titular pode pedir a confirmação do tratamento, o acesso aos dados, a correção de dado incompleto ou desatualizado, a portabilidade, a informação sobre compartilhamento, e a anonimização, bloqueio ou eliminação de dado tratado em desconformidade com a lei.

Parte dos dados aqui é tratada para exercício regular de direito de crédito e para cumprimento de obrigação legal — nessas hipóteses a eliminação pode ser legitimamente recusada, e a recusa é justificada por escrito.

Os pedidos vão para anderson.feitosa@tmdigital.ag.

10. Cookies

O conector e as telas de autorização não usam cookies de rastreamento, de publicidade ou de análise de audiência. A autenticação é feita por token OAuth, não por cookie de sessão.

11. Alterações e contato

Mudanças nesta política aparecem nesta mesma página, com a data de atualização revista. Dúvida sobre este documento ou sobre o tratamento de dados no conector: anderson.feitosa@tmdigital.ag.