Transparência e sigilo
O caminho completo do material de um exame dentro do Timbre Pericial: o que sai da sua máquina, para onde vai, o que é gravado, por quanto tempo, e como você mesmo confere — sem depender da nossa palavra.
Documento mantido junto com o código do aplicativo. Versão — · última revisão em 23/08/2026.
- O caminho do exame, passo a passo
- O que fica guardado, onde e por quanto tempo
- O que o banco de dados registra
- Quem mais toca no material
- O que a Anthropic declara, com fonte
- O que nós não afirmamos
- Os papéis, na linguagem da LGPD
- Como conferir tudo isto sozinho
- Histórico de correções de privacidade
1. O caminho do exame, passo a passo
Um laudo nasce de duas coisas que você envia: a requisição (ou guia) em PDF e as fotografias do exame. É o percurso delas que interessa. No Setor de Áudio e Vídeo há uma terceira — o vídeo ou áudio periciado —, e ela tem percurso próprio, descrito na tabela adiante: é a única coisa que chega a tocar o disco do servidor sem ser sua, e é apagada assim que você encerra o exame — em no máximo 24 horas, encerre você ou não.
- Você envia pelo navegador
Os arquivos sobem por conexão cifrada (HTTPS) para o servidor do aplicativo.
- O servidor lê na memória — e não grava em disco
A requisição e as fotografias são carregadas como bytes na memória do processo. Não existe, no código, caminho que as escreva no disco permanente. Onde precisam de arquivo para serem redimensionadas, isso acontece numa pasta temporária do sistema operacional, apagada automaticamente ao fim do bloco — inclusive quando a elaboração falha.
- O conteúdo é enviado ao modelo de linguagem
As imagens e o texto seguem para a API da Anthropic (
api.anthropic.com), que é quem lê as fotografias e redige. Este é o ponto em que o material sai da nossa infraestrutura, e a seção 5 trata dele em detalhe. - O documento é montado aqui
A resposta do modelo vira um
.docxsobre o seu template, com as figuras inseridas. Três conferências automáticas rodam antes da entrega. - Você baixa o laudo
O arquivo vai para a sua máquina. A partir daqui, ele é seu.
- O que sobra é apagado
Terminada a elaboração, a memória do processo é liberada e a pasta temporária deixa de existir. Do material do exame permanece apenas o que a seção 2 descreve.
Em exames de cadáver e no laboratório de toxicologia, você confere o que o aplicativo leu antes de gerar. Nessa espera, as fotografias ficam na memória do servidor, com prazo de 30 minutos. Passado o prazo — ou reiniciado o servidor — elas somem e a perícia precisa ser reenviada.
2. O que fica guardado, onde e por quanto tempo
| O quê | Onde | Por quanto tempo |
|---|---|---|
| A requisição que você envia no Novo Laudo | Memória do processo | Só durante a elaboração. Nunca gravada em disco. |
| As fotografias que você envia no Novo Laudo | Memória do processo | Só durante a elaboração. Nunca gravadas em disco. |
| A requisição e as fotografias enviadas pela Perícia em Campo (desde a 2.8) | Disco do servidor, na sua pasta | Até o laudo ser gerado — e com ele são apagadas na hora. Sem laudo, no máximo 12 horas contadas do primeiro envio. É a única forma de o laudo sair na viatura: o celular manda o material quando há sinal, e ele espera o comando de gerar. A tela avisa do prazo antes do envio, e o registro diz depois que o material foi apagado. |
| O registro de campo: protocolo, hora, equipes presentes, quem acompanhou (nome e documento), localização, as suas observações e os dados que o formulário do setor pede | Banco de dados, e o mapa da localização no disco, na sua pasta | Você escolhe: 6 meses (padrão, porque a requisição às vezes demora) · o mesmo prazo do laudo · 30 dias · 7 dias · 24 horas · até você apagar. Contado de quando o registro foi criado. Sem sinal, ele fica também no seu celular até ser enviado. |
| O áudio do ditado das observações | Memória do processo | Só enquanto cada trecho é transcrito, no próprio servidor — nenhum serviço de terceiro ouve o áudio. Nunca gravado em disco. Sem sinal, o trecho espera no seu celular. |
| O vídeo ou áudio enviado ao Setor de Áudio e Vídeo | Disco do servidor, numa pasta de trabalho | Do envio até você encerrar o exame na conferência dos
quadros — e, encerre você ou não, no máximo 24 horas. Vídeo tem
gigabytes e não cabe na memória do processo. Ele espera a conferência
por um motivo: é lá que você pode marcar um trecho na linha do tempo e
pedir mais quadros dele, e reextrair exige o arquivo. Guardadas as
escolhas, o vídeo é apagado na hora, junto com os quadros que você não
marcou, e a tela diz isso com todas as letras — antes e depois. É
apagado também quando o processamento falha, e não sobrevive a um
reinício do servidor.
Desde a 2.68 ele pode voltar, se você ainda tiver o arquivo: é a saída para quando os quadros de uma medição de velocidade já saíram e você não quer refazer o exame inteiro. Só volta o mesmo arquivo — o resumo criptográfico é conferido contra o que está gravado no exame, e arquivo diferente é recusado e apagado na hora, sem ficar no servidor um instante a mais. Voltando, ele é material de exame como era antes: vale o mesmo encerramento e o mesmo teto de 24 horas, que recomeça a contar da volta. |
| Os quadros extraídos e a transcrição | Disco do servidor, na sua pasta | São resultado, não material do exame — e por isso ficam. Sobrevivem os quadros que você escolheu para o laudo e, desde a 2.675, os do trecho que você já mediu no cálculo de velocidade — marcados ou não, e no máximo 12 segundos por medição. Sobrevivem porque são a base de um número que você mediu: a decisão de levá-lo ao laudo pode mudar depois de encerrado o exame, e sem eles não pode. Fora dessas duas situações, os quadros são apagados junto com o vídeo. E eles expiram: obedecem à mesma escolha de retenção que você faz para os laudos (os 5 exames mais recentes · 24 h · nenhum), e você pode apagar qualquer exame na hora, pelo botão da lista. |
| O laudo pronto (.docx) | Disco do servidor, na sua pasta | Você escolhe: os 5 mais recentes (padrão) · só o último, por 24 h · nenhum. |
| As figuras dentro do laudo | Dentro do .docx acima | O mesmo prazo do laudo. Escolhendo "nenhum", não existem no servidor. |
| Os seus templates e laudos modelo | Disco do servidor, na sua pasta | Até você apagar. São seus, e o aplicativo precisa deles para escrever no seu estilo. |
| O seu perfil de redação | Disco do servidor, na sua pasta | Até você apagar ou recalibrar. |
| Cadastro (nome, e-mail, matrícula, cargo, órgão) | Banco de dados | Enquanto a conta existir. |
"As fotografias não são guardadas" é verdade sobre o arquivo que você enviou. Mas as figuras que você mandou inserir estão dentro do .docx guardado. Por isso a escolha de retenção existe: quem precisa que nada do exame permaneça no servidor escolhe não guardar nenhum laudo, e aí o documento é entregue uma única vez, direto da memória, sem tocar o disco.
3. O que o banco de dados registra
Nenhuma tabela do aplicativo tem coluna de imagem. De texto do exame, há uma — a dos registros da Perícia em Campo (2.8), que existe justamente para guardar o que você anotou no local até a requisição chegar. O resto é metadado — o suficiente para o seu painel, a sua franquia e o controle de custo:
| Tabela | O que guarda |
|---|---|
peritos | Nome, e-mail, matrícula, cargo, órgão, unidade, cidade e estado. |
laudos | Uma linha por laudo: data, número, protocolo, setor, natureza, bairro e a quantidade de fotografias. Nenhuma imagem, nenhum trecho do texto. |
geracoes | O extrato de privacidade: o que saiu, o tamanho, o destino e o que sobrou aqui. Apagado sozinho aos 30 dias. |
extrato, usos_api | Consumo de franquia e de processamento, por data. Números. |
ocorrencias | Os registros da Perícia em Campo: protocolo, natureza, hora, equipes, quem acompanhou (nome e documento), localização e as suas observações. É texto do exame, e por isso tem prazo escolhido por você — ver a seção 2. |
sessoes | As suas sessões abertas. |
Dentro do aplicativo, a tela Privacidade mostra essa mesma lista com a contagem real das suas linhas, lida no instante em que você abre a página.
4. Quem mais toca no material
Dois tocam no material; um terceiro fica sabendo da região de um mapa. Nomeá-los é obrigação nossa.
Anthropic — o modelo que lê as fotografias e redige
Recebe as imagens e o texto do exame pela API comercial, processa e devolve. É o único ponto em que o material sai da nossa infraestrutura. Servidores nos Estados Unidos. A seção seguinte traz o que a Anthropic declara, com as fontes.
Servidor — a hospedagem
Executa o aplicativo e mantém o disco onde ficam os laudos guardados, os templates e o perfil. Não tem papel no processamento do exame: guarda o volume em que o aplicativo escreve, e é esse volume que a tela Privacidade lista e apaga.
OpenStreetMap — o mapa da localização (desde a 2.8)
Quando você marca a localização na Perícia em Campo, o mapa é montado com blocos de mapa do OpenStreetMap. Quem os pede é o nosso servidor, nunca o seu celular: o fornecedor fica sabendo que alguém consultou aquela região, e não quem nem por quê — não recebe nome, protocolo, exame nem fotografia. Os blocos ficam só na memória do servidor, e o mapa que vai ao laudo leva impressa a atribuição que a licença exige. O endereço não é adivinhado a partir das coordenadas: isso mandaria o ponto exato a um terceiro, e o bairro continua digitado por você.
Link de localização (desde a 2.81). Quando você cola um link curto do
Google Maps (maps.app.goo.gl), o celular não consegue abri-lo
sozinho, e quem o abre é o nosso servidor: ele pede ao Google só o
endereço de destino do link, sem ler a página, e tira dele as coordenadas.
O Google fica sabendo que o link — que ele mesmo criou — foi aberto, e nada
mais: não recebe nome, protocolo nem exame. O servidor só segue links do
Google Maps, e o link não é guardado. Links longos e coordenadas digitadas são
lidos no próprio celular, sem consulta a ninguém.
O site público — e por que ele não conta aqui
As páginas abertas do timbrepericial.com.br — a inicial, os Termos e esta — carregam o pixel de medição da Meta, que registra a visita para que saibamos quais anúncios de fato trazem peritos até aqui. Ele grava um cookie no seu navegador.
Ele não está no aplicativo. Nem na área do perito, nem nas telas que chegam por link de e-mail, nem na Administração. O pixel nunca vê requisição, fotografia, laudo nem dado de exame — ele está no folheto, não na oficina, e por isso não entra na conta dos dois acima, que é a conta de quem toca no material. A correspondência avançada da Meta, o recurso que raspa nome e e-mail dos formulários da página, fica desligada: quem nos escreve pelo formulário de contato não vira audiência de anúncio.
Está dito aqui para que você não precise descobrir sozinho.
5. O que a Anthropic declara, com fonte
Não pedimos que você acredite em nós sobre isto. Os quatro pontos abaixo estão publicados pela própria empresa, e os links vão para a fonte:
- Dado de API não treina modelo. A política diz, literalmente: "We do not use API data for training (unless you have an agreement with us that states otherwise)." Fonte.
- Sem acordo específico, entrada e saída são apagadas em até 30 dias. Fonte.
- Existe o regime de retenção zero (ZDR): sob esse acordo, os conteúdos enviados não são armazenados em repouso depois que a resposta é devolvida. Ele é habilitado por organização, mediante contrato. Fonte.
O Timbre Pericial usa a API comercial da Anthropic — logo, valem o não treinamento e o apagamento em até 30 dias. O pedido de adesão ao regime de retenção zero já foi protocolado junto à Anthropic, em 23/08/2026, e aguarda resposta. Firmado o acordo, esta página passará a dizê-lo com a data. Até lá, dizemos onde estamos, e não onde gostaríamos de estar.
6. O que nós não afirmamos
Uma página de transparência que só tem boas notícias não é uma página de transparência. Estes são os limites, ditos por nós:
- O material do exame sai do Brasil. As imagens e o texto vão para servidores nos Estados Unidos. Não há, hoje, processamento em território nacional para o modelo que usamos.
- Não somos nós que decidimos se você pode usar isto. Enviar material de procedimento a um tratador terceiro é decisão sua.
- Há dois terceiros no caminho, não um: a Anthropic processa e o servidor hospeda.
- Em exames de veículo, o aplicativo pesquisa na web. A consulta é montada pelo modelo a partir da identificação do veículo (marca, modelo, ano) para levantar valor, dimensões e peso. Não envia fotografia nem dado de vítima — mas é tráfego que chega a buscadores, e você deve saber.
- O laudo guardado contém as figuras. Já dito na seção 2, e repetido aqui porque é a ressalva que mais importa.
7. Os papéis, na linguagem da LGPD
Para o setor jurídico do seu órgão, a divisão de papéis da Lei 13.709/2018 é o que interessa. Ela é esta:
- O órgão pericial (e você, como agente público no exercício da função) determina a finalidade e os meios do tratamento: é o controlador (art. 5º, VI).
- O Timbre Pericial trata os dados por conta e ordem de quem contrata: é o operador (art. 5º, VII).
- A Anthropic e o servidor de hospedagem tratam por conta e ordem do operador: são suboperadores.
- O envio a servidores nos Estados Unidos é transferência internacional, matéria dos arts. 33 a 36.
Somos operador, e não advogado: as referências acima indicam onde a matéria está na lei, não constituem parecer.
8. Como conferir tudo isto sozinho
É a parte que separa esta página de uma declaração de intenções. Dentro do aplicativo, o menu Privacidade abre uma tela que:
- Varre o disco na hora e lista, arquivo por arquivo, tudo o que existe na sua pasta no servidor — com nome, tamanho e data. Nada é escrito à mão nessa tela: se o aplicativo passar a gravar algo novo, aparece ali sozinho, numa linha chamada "Outros arquivos".
- Mostra o extrato das suas elaborações dos últimos 30 dias: quantas fotografias saíram, com que tamanho, para onde, e se o laudo ficou guardado.
- Traz um botão para apagar cada categoria, ou tudo. Sem cópia, sem lixeira, sem desfazer.
- Deixa você escolher a retenção do laudo, e aplica a escolha na hora: quem passa para "não guardar nenhum" vê os laudos antigos serem apagados no mesmo clique.
O teste que recomendamos a quem chega desconfiado: crie a conta, gere um laudo de cortesia, abra a tela Privacidade, confira que o arquivo está lá, aperte "apagar" e recarregue. Você não vai ter acreditado — vai ter verificado.
9. Histórico de correções de privacidade
Publicamos os nossos erros nesta matéria. Uma página que só lista acertos não serve para avaliar ninguém.
| Data | O que estava errado | O que foi feito |
|---|---|---|
| 23/08/2026 | Seis pontos do aplicativo gravavam arquivos de diagnóstico na pasta do perito, sem prazo de validade. Quatro deles continham conteúdo do exame: placa e chassi do veículo, os códigos lidos das fotografias, o mapa de lesões e o trecho final do texto do laudo. | A gravação passou a depender de um interruptor, desligado por padrão. Os arquivos que já existiam foram apagados de todas as contas na publicação desta versão. |
| 23/08/2026 | A página inicial afirmava que "mais nada permanece do material do exame". As figuras inseridas no laudo permanecem dentro do .docx guardado. | A frase foi corrigida na página inicial e a ressalva passou a ser dita também aqui e na tela Privacidade. |
Dúvidas, ou um pedido do seu órgão
Escreva para contato@timbrepericial.com.br. Pedidos formais de setor jurídico, corregedoria ou encarregado de dados são respondidos por escrito.
Imprimir ou salvar esta página em PDF — ela foi formatada para isso.