Segurança, privacidade e conformidade da Leexi
- Onde as suas reuniões são alojadas, quem as trata e os documentos a enviar ao seu DPO. Verificado em 16/09/2026.

Os dados das suas reuniões são alojados em França, na região Paris da AWS. São encriptados em trânsito e em repouso, tratados por um modelo de linguagem executado através da Azure France num circuito fechado e nunca são utilizados para treinar modelos de IA. O DPA é público, os dez subcontratantes são identificados e a certificação ISO 27001:2022 foi obtida. Esta página reúne as provas, pela ordem em que um DPO as solicita.
Contactar a nossa equipa de segurança · Ver os nossos documentos
Os compromissos da Leexi em matéria de segurança
🇪🇺 Localização dos dados. Gravações, transcrições e atas alojadas em França, na região Paris da AWS, com uma opção Scaleway. Saiba mais
🔐 Segurança. Encriptação em trânsito e em repouso, controlos de acesso, cópias de segurança e medidas apoiadas pela certificação ISO 27001:2022 (artigo 5.3 do DPA). Saiba mais
🇪🇺 RGPD. Um DPA público, em vigor desde 6 de julho de 2026, aplicável desde o período de teste gratuito. Conservação predefinida de, no máximo, dois anos e notificação de uma violação no prazo de 24 horas. Saiba mais
🤖 IA e dados. As suas reuniões não são utilizadas para treinar modelos. O compromisso está escrito na política de privacidade e é fornecida uma declaração mediante pedido. Saiba mais
📋 Subcontratantes. Dez subcontratantes, identificados no artigo 6.1 do DPA, com a sua função e zona de alojamento, mantidos atualizados no Trust Center. Ver a lista
Onde estão alojados os dados da Leexi?
As suas gravações, transcrições e atas estão alojadas em França, na região Paris, na infraestrutura da AWS. O tratamento pelo modelo de linguagem é realizado através da Azure France, num circuito fechado. Acima de determinado volume de licenças, é disponibilizado como opção o alojamento na Scaleway, empresa francesa; o limite é definido no contrato comercial.
| Dado | Localização | Fornecedor |
|---|---|---|
| Gravações | França (região Paris) | Amazon Web Services |
| Transcrições | França (região Paris) | Amazon Web Services |
| Atas | França (região Paris) | Amazon Web Services |
| Dados da conta (nome, email, empresa) | União Europeia | Amazon Web Services |
Última verificação: 16/09/2026.
A lista completa dos fornecedores de infraestrutura, com a respetiva zona de alojamento, consta do artigo 6.1 do DPA e do Trust Center.
A Leexi e o RGPD
Quando um prestador trata dados pessoais por sua conta, o artigo 28.º do RGPD exige um contrato escrito e define o seu conteúdo. Esse contrato é o DPA da Leexi: é público, está na versão 2.0 desde 6 de julho de 2026 e aplica-se desde a subscrição online, incluindo o período de teste gratuito.
Responsabilidades
Continua a ser o responsável pelo tratamento; a Leexi é o seu subcontratante. O DPA afirma-o nos seus próprios termos.
DPA da Leexi, artigo 4.2 «Enquanto subcontratante dos dados, a Leexi tratará os dados pessoais em nome e de acordo com as instruções do Responsável pelo tratamento.»
É o cliente que decide a finalidade da gravação, o período de conservação e as pessoas que têm acesso às atas. A Leexi executa.
Dados pessoais tratados
O âmbito está definido no artigo 3.º do DPA.
DPA da Leexi, artigo 3 «A Leexi recolhe os seguintes dados pessoais: nome, apelido, email, número de telefone, cargo, nome da empresa, conversa por videoconferência ou VOIP (sistema áudio), com os respetivos metadados.»
As pessoas abrangidas são, segundo o mesmo artigo, os colaboradores, fornecedores e clientes do cliente. As operações abrangidas são a recolha, a transferência, a conservação e a eliminação.
Instruções do cliente
O RGPD proíbe o subcontratante de agir sem instruções: este «trata os dados pessoais apenas mediante instruções documentadas do responsável pelo tratamento» (artigo 28.º, n.º 3, alínea a). O tratamento das suas reuniões para uma finalidade que não tenha determinado, como o treino de um modelo, seria um tratamento sem instruções.
Direitos das pessoas
O direito ao apagamento (artigo 17.º do RGPD) é exercido junto de si, enquanto responsável pelo tratamento. A Leexi presta assistência na resposta (artigo 7.º do DPA). A informação dos participantes continua a ser sua obrigação: o assistente da Leexi fica visível na reunião para o ajudar.
Eliminação dos dados
Uma gravação ou ata pode ser eliminada a partir da biblioteca. No final do contrato, escolhe entre a restituição e a eliminação de todos os dados (artigo 11.2 do DPA). A Leexi elimina depois as cópias de segurança que se tenham tornado desnecessárias, envidando esforços razoáveis de anonimização.
Períodos de conservação
DPA da Leexi, artigo 9.1 «Por predefinição, os dados são conservados por um período máximo de 2 anos. O cliente pode reduzir esse prazo mediante pedido ou através das definições da plataforma Leexi.»
A título de referência, a CNIL considera seis meses para gravações de chamadas no local de trabalho e um ano para documentos de análise. O RGPD exige um período limitado ao estritamente necessário (artigo 5.º, n.º 1, alínea e).
Descarregar o DPA em francês · Descarregar o DPA em inglês
O detalhe artigo a artigo está na página DPA: o que a lei exige e o que a Leexi fornece. As regras de gravação propriamente ditas — informação dos participantes, base legal e conservação — estão na página gravar uma reunião profissional.
Como a Leexi utiliza a inteligência artificial
Uma reunião atravessa cinco etapas. Para cada uma, o fornecedor é identificado no DPA, juntamente com a sua zona de alojamento.
1. Captura de áudio. O assistente entra na reunião e permanece visível para os participantes, por videoconferência, telefone ou presencialmente através da aplicação móvel. Dados abrangidos: o fluxo áudio da conversa e os seus metadados (artigo 3.º do DPA).
2. Transcrição. O áudio é convertido em texto pelos fornecedores de speech-to-text identificados no DPA: Gladia (alojamento na UE), Eleven Labs (alojamento na Europa) e Microsoft Azure (alojamento na UE). Finalidade: produzir a transcrição solicitada.
3. Modelo de IA. O modelo de linguagem é fornecido pela OpenAI e executado através da Azure France, num circuito fechado: o tratamento permanece num perímetro controlado, em França, sem exposição a uma utilização por terceiros. A Mistral também é identificada no DPA para IA generativa (alojamento na UE). Finalidade: redigir a ata e o resumo e responder às perguntas colocadas ao Ask Leexi sobre as suas próprias reuniões. Nenhuma destas operações treina os modelos.
4. Resumo e análise. A ata chega à sua biblioteca: decisões, ações e prazos. É o cliente que decide a sua divulgação à equipa ou ao CRM.
5. Armazenamento. Os dados são conservados na AWS, região Paris, encriptados em repouso, por um período predefinido máximo de dois anos, que pode reduzir nas definições.
Cada subcontratante desta cadeia está vinculado a obrigações pelo menos tão protetoras como as do DPA (artigo 6.3), transposição do artigo 28.º, n.º 4, do RGPD.
Os dados dos nossos clientes são utilizados para treinar os modelos?
Não. O compromisso está escrito na política de privacidade, na secção «Segurança e treino dos modelos de IA»:
Leexi, política de privacidade «Não utilizamos estes dados para treinar ou melhorar modelos de IA/ML generalizados ou não personalizados. Qualquer tratamento de IA aplicado está estritamente limitado às funcionalidades que solicita.»
A regra aplica-se por predefinição a todas as contas. Uma declaração de não treino, no formato esperado pelo seu DPO, é enviada mediante pedido para hello@leexi.ai.
O âmbito exato do compromisso, os modelos que leem as suas reuniões e o que o RGPD exige são detalhados na página não treino de IA nas suas reuniões.
Os nossos subcontratantes
Dez subcontratantes, identificados no artigo 6.1 do DPA, com a respetiva função e zona de alojamento. Reproduzidos do DPA:
| Subcontratante | Função | Alojamento |
|---|---|---|
| Amazon Web Services | Alojamento de infraestrutura | UE |
| Microsoft Azure | Transcrição e IA generativa | UE |
| Google Workspace | Fornecedor de identidade | UE |
| Gladia | Speech-to-text | UE |
| Eleven Labs | Speech-to-text | Europa |
| Mistral | IA generativa | UE |
| Scaleway | Infraestrutura cloud (alojamento, armazenamento) | UE (França) |
| Cloudflare | Segurança periférica | Europa / Reino Unido |
| Mailgun | Emails transacionais | UE (Frankfurt, Alemanha) |
| New Relic | Monitorização do desempenho das aplicações | UE |
Lista retirada da versão 2.0 do DPA e verificada no Trust Center em 16/09/2026.
Se a Leexi adicionar ou substituir um subcontratante, será informado e disporá de quinze dias para apresentar uma objeção fundamentada (artigo 6.2 do DPA).
Lista completa dos subcontratantes
Como a Leexi protege os seus dados
As medidas técnicas e organizacionais estão previstas no artigo 5.3 do DPA: encriptação, controlos de acesso, cópias de segurança regulares, formação dos colaboradores e verificação dos seus antecedentes. Foram plenamente implementadas com a certificação ISO 27001:2022.
Encriptação
Os seus dados são encriptados em trânsito e em repouso.
Controlo de acessos
Os controlos de acesso fazem parte das medidas previstas no artigo 5.3 do DPA. Quanto à utilização, é o cliente que decide quais as pessoas da sua organização que têm acesso às atas. Quanto à Leexi, os colaboradores recebem formação e os seus antecedentes são verificados (artigo 5.3).
Isolamento dos dados
As suas reuniões permanecem na sua conta. O Ask Leexi lê as suas reuniões para responder às suas perguntas, dentro dos limites da sua conta. Uma auditoria realizada por um cliente não dá acesso aos dados dos outros clientes (artigo 10.1 do DPA).
Cópias de segurança
As cópias de segurança regulares fazem parte das medidas do artigo 5.3. No final do contrato, as cópias de segurança que se tenham tornado desnecessárias seguem um processo de eliminação, com esforços razoáveis de anonimização (artigo 11.2).
Monitorização
A monitorização do desempenho das aplicações é assegurada pela New Relic, com alojamento na UE (artigo 6.1 do DPA).
Gestão de incidentes
DPA da Leexi, artigo 5.4 «A Leexi deve notificar o cliente de qualquer violação de dados pessoais no prazo máximo de vinte e quatro (24) horas após dela ter tomado conhecimento, por email.»
A notificação descreve a natureza da violação, as categorias e o número aproximado de pessoas afetadas, um ponto de contacto, as consequências prováveis e as medidas adotadas. Assim, dispõe dos elementos necessários para a sua própria notificação à autoridade de controlo no prazo de 72 horas imposto pelo RGPD.
Testes de segurança
A Leexi é regularmente auditada, incluindo por auditorias realizadas pelos seus próprios clientes. O direito de auditoria é contratual: pode nomear um auditor independente uma vez por período de doze meses, com um aviso prévio de pelo menos 20 dias e um acordo de confidencialidade (artigo 10.1 do DPA).
Todos os controlos de segurança estão documentados por área no Trust Center.
Certificações e auditorias
ISO 27001:2022. Obtida. O DPA utiliza esta certificação como referência (artigo 5.3). O certificado é enviado mediante pedido, juntamente com o acesso ao Trust Center.
ISO 42001. Em curso. A norma estrutura o sistema de gestão da IA.
SOC 2 Type 2. Em curso (Trust Center, verificado em 16/09/2026).
NIS2. Conformidade em fase de finalização. É a NIS2, e não a ISO 27001, que estabelece a obrigação legal de segurança para as entidades «essenciais» e «importantes»; a ISO 27001 é um meio de lhe dar resposta.
EU AI Act. A Leexi está alinhada com o regulamento europeu sobre IA, nomeadamente em matéria de transparência: o assistente está visível na reunião e os participantes são informados. O compromisso consta do anexo 1.1 das condições gerais, versão 2.0.
Auditorias de clientes. O direito de auditoria anual está previsto no artigo 10.1 do DPA.
A saber antes de enviar o dossier: atualmente, a Leexi não possui a qualificação SecNumCloud nem uma certificação HDS própria. Para dados sensíveis do setor público ou dados de saúde, este ponto deve ser analisado caso a caso antes de qualquer compromisso.
Documentos de conformidade
- DPA, versão 2.0 de 6 de julho de 2026: versão francesa, versão inglesa. Aceite no momento da subscrição, incluindo o período de teste gratuito.
- Política de privacidade: leexi.ai/fr/politique-de-confidentialite. Contém o compromisso de não treino.
- Condições gerais, versão 2.0 de 6 de julho de 2026: terms_of_service_fr.pdf. Compromisso relativo ao regulamento europeu sobre IA no anexo 1.1.
- Lista de subcontratantes: artigo 6.1 do DPA e Trust Center, mantida atualizada.
- Certificado ISO 27001:2022: enviado mediante pedido para hello@leexi.ai, juntamente com o acesso ao Trust Center.
- Declaração de não treino: mediante pedido para hello@leexi.ai, com o âmbito esperado pelo seu DPO (transcrições, registos, embeddings).
- Registo das atividades de tratamento: obrigação prevista no artigo 30.º do RGPD, que o DPA declara manter no artigo 14.3. Mediante pedido.
Perguntas frequentes
Onde são armazenadas as minhas reuniões?
Em França. As suas gravações, transcrições e atas estão alojadas na região Paris, na infraestrutura da AWS. Acima de determinado volume de licenças, é disponibilizado como opção o alojamento na Scaleway, empresa francesa.
A Leexi utiliza os meus dados para treinar os seus modelos?
Não. A política de privacidade exclui o treino e a melhoria de modelos generalizados ou não personalizados e limita qualquer tratamento de IA às funcionalidades solicitadas. A regra aplica-se por predefinição a todas as contas e é fornecida uma declaração mediante pedido para o seu dossier.
Que subcontratantes têm acesso aos dados?
Os dez subcontratantes identificados no artigo 6.1 do DPA, cada um com a sua função e zona de alojamento, todos na UE, na Europa ou no Reino Unido. Qualquer adição é-lhe comunicada e dispõe de quinze dias para se opor (artigo 6.2).
Posso solicitar a eliminação dos meus dados?
Sim. Uma gravação ou ata pode ser eliminada a partir da biblioteca. No final do contrato, escolhe entre a restituição e a eliminação de todos os dados (artigo 11.2 do DPA), e as cópias de segurança desnecessárias são eliminadas. O direito ao apagamento é exercido junto de si, enquanto responsável pelo tratamento, e a Leexi presta assistência na resposta.
A Leexi está em conformidade com o RGPD?
A Leexi cumpre as obrigações impostas pelo artigo 28.º do RGPD a um subcontratante, e cada uma pode ser verificada documentalmente: um DPA público com instruções documentadas, dez subcontratantes identificados com direito de objeção, medidas de segurança apoiadas pela ISO 27001:2022, notificação de uma violação no prazo de 24 horas, conservação limitada a dois anos no máximo, restituição ou eliminação no final do contrato e um direito de auditoria anual.
Os dados saem da União Europeia?
Não para armazenamento e tratamento, que permanecem em França. Uma transferência para fora da UE só é possível para um país reconhecido como adequado pela Comissão Europeia ou ao abrigo de cláusulas contratuais-tipo (artigo 6.4 do DPA). A AWS continua a ser uma empresa de direito americano, teoricamente abrangida pelo Cloud Act: para uma exigência de soberania rigorosa, a opção Scaleway responde à necessidade, e o artigo 15 do DPA compromete a Leexi a notificá-lo de qualquer pedido de uma autoridade de um país terceiro.
Durante quanto tempo são conservadas as gravações?
Dois anos no máximo, por predefinição. Pode reduzir este prazo mediante pedido ou nas definições da plataforma (artigo 9.1 do DPA). A título de referência, a CNIL considera seis meses para gravações de chamadas no local de trabalho.
Tem uma pergunta sobre segurança ou conformidade?
Escreva para hello@leexi.ai. Este é o canal para obter uma cópia assinada por ambas as partes do DPA, a declaração de não treino, o certificado ISO 27001:2022 ou o registo das atividades de tratamento.
O DPA aplica-se desde o período de teste gratuito: pode testar a Leexi numa reunião real durante a análise do seu DPO.
Fontes
Textos recolhidos de fontes primárias em 2 e 16 de setembro de 2026.
- Leexi, Acordo de tratamento de dados, versão 2.0 em vigor a partir de 6 de julho de 2026, dpa_fr.pdf
- Leexi, Política de privacidade, secção «Segurança e treino dos modelos de IA», leexi.ai/fr/politique-de-confidentialite
- Leexi, Condições gerais de venda e utilização, versão 2.0 em vigor em 6 de julho de 2026
- Leexi, Trust Center, trust.leexi.ai, consultado em 16 de setembro de 2026
- RGPD, artigos 5.º, 17.º, 28.º, 30.º e 32.º, texto publicado pela CNIL
- Regulamento europeu sobre inteligência artificial, artigo 50.º
Esta página descreve o quadro aplicável. Não constitui aconselhamento jurídico.
Artigos recomendados

DPA: o que a lei exige e o que Leexi oferece
O DPA da Leexi é público desde 6 de julho de 2026. Conteúdo, exigências do RGPD, 10 subcontratados, auditoria e documentos para seu DPO.
09/22/2026
Ler mais
Não-treinamento da IA: o que a lei exige e o que Leexi oferece
Leexi não treina modelos de IA com suas reuniões. Saiba o compromisso, modelos que leem seus dados, exigências do RGPD e documentos para seu DPO.
10/07/2026
Ler mais
Na Leexi, somos comprometidos com o desenvolvimento ético e responsável da IA para nossos clientes.
A Lei de IA da UE regula a inteligência artificial, garantindo uso ético e proteção dos direitos na União Europeia.
09/22/2026
Ler maisPronto para aumentar sua produtividade com Leexi?
O Leexi AI Notetaker faz anotações para você