Esta Política de Uso descreve o que você pode e o que não pode fazer com a plataforma Melaya, incluindo o construtor visual de pipelines, o assistente, os agentes, as ferramentas e os conectores, os recursos de recuperação, o Device Control, o Melaya Engine e todos os serviços relacionados (coletivamente, os "Serviços"). Ela se aplica a todo uso dos Serviços, incluindo toda ação realizada por um agente, pipeline, conector, modelo ou dispositivo vinculado que opere sob sua conta, e integra, devendo ser lida em conjunto com, nossos Termos de Serviço. O descumprimento desta Política poderá acarretar a suspensão ou o encerramento de seu acesso.
1. Escopo, Destinatários desta Política e Relação com os Termos de Serviço
Esta Política se aplica a você e a qualquer pessoa a quem você permita acessar ou utilizar os Serviços por meio de sua conta, espaço de trabalho, credenciais, chaves de API, runners ou dispositivos vinculados, incluindo colaboradores, clientes, usuários finais de qualquer produto que você construa sobre a Melaya e qualquer sistema automatizado que você conecte. Você é responsável por garantir que todas essas pessoas e sistemas cumpram esta Política, sendo que a violação praticada por qualquer deles é tratada como violação sua.
Como os agentes da Melaya podem tomar ações reais, tudo o que seus agentes fazem é atribuído a você. Uma instrução que você dá a um pipeline, uma ação que um agente executa por meio de um conector com suas credenciais e um toque ou pressionamento de tecla que um agente realiza em seu telefone vinculado constituem, todos, uso dos Serviços por você para os fins desta Política. "Eu não sabia o que o agente faria" não é defesa válida: você é responsável por configurar, delimitar, supervisionar e interromper seus agentes.
Esta Política é incorporada e regida por nossos Termos de Serviço. Os termos em maiúscula não definidos aqui têm os significados atribuídos nos Termos de Serviço. Em caso de conflito entre esta Política e os Termos de Serviço, prevalecerão os Termos de Serviço, exceto que a disposição mais restritiva prevalecerá quanto ao que é permitido nos Serviços.
2. Elegibilidade, Controles de Exportação e Conformidade com Sanções
Você não poderá acessar ou utilizar os Serviços se estiver localizado, organizado sob as leis ou habitualmente residente em qualquer país ou território sujeito a sanções ou embargos abrangentes dos Estados Unidos, da União Europeia ou das Nações Unidas, ou se estiver listado, ou for de propriedade ou controle de pessoa listada, em qualquer lista de sanções ou de partes negadas aplicável, incluindo a Lista de Nacionais Especialmente Designados da OFAC do Departamento do Tesouro dos EUA. Você declara que não é tal pessoa e que não permitirá que tal pessoa utilize os Serviços por meio de sua conta, espaço de trabalho, chaves de API, runners ou dispositivos vinculados.
Os Serviços, incluindo o software cliente, o software do runner e o aplicativo Device Control, bem como quaisquer resultados gerados, podem estar sujeitos a leis de controle de exportação. Você não poderá exportar, reexportar ou transferi-los em violação a essas leis, nem utilizar os Serviços para facilitar a evasão de sanções por qualquer pessoa.
3. Proibições Universais
Você não poderá utilizar os Serviços, nem permitir ou configurar qualquer agente, pipeline, conector, modelo ou dispositivo vinculado para que sejam usados, para realizar qualquer das seguintes ações, seja diretamente, por meio de intermediário ou mediante a geração de conteúdo ou instruções que habilitem terceiros a fazê-lo:
- Violar qualquer lei ou regulamento aplicável, ou facilitar, promover ou encobrir atividade ilícita, incluindo lavagem de dinheiro, financiamento do terrorismo, evasão de sanções, tráfico de pessoas ou venda de bens e serviços ilegais.
- Criar, solicitar, distribuir ou facilitar o acesso a material de abuso sexual infantil ou a qualquer conteúdo que sexualize, explore, alicie ou abuse de menores, seja real, fictício ou gerado por IA. Comunicamos aparentes violações às autoridades competentes, incluindo o National Center for Missing and Exploited Children (Centro Nacional para Crianças Desaparecidas e Exploradas) quando aplicável.
- Planejar, incitar, glorificar ou facilitar violência, terrorismo ou extremismo violento, ou prestar apoio material a organizações terroristas ou de extremismo violento.
- Desenvolver, projetar, adquirir, produzir ou facilitar o uso de armas, incluindo armas convencionais quando ilícito e armas químicas, biológicas, radiológicas, nucleares ou explosivas de alto rendimento, seus precursores ou seus sistemas de entrega.
- Assediar, ameaçar, intimidar, perseguir, praticar bullying ou abusar de qualquer pessoa, ou gerar conteúdo que degrade ou promova o ódio contra pessoas com base em características protegidas.
- Criar, distribuir ou implantar malware, ransomware, spyware ou outro código malicioso; obter ou tentar obter acesso não autorizado a qualquer sistema, conta, rede ou dado; ou perturbar, degradar ou sobrecarregar qualquer serviço, incluindo os próprios Serviços.
- Realizar credential stuffing, password spraying, tentativas de força bruta, roubo ou reprodução de tokens de sessão ou cookies, apropriação indevida de contas ou qualquer outra tentativa de obter acesso a contas ou sistemas usando credenciais que não lhe foram emitidas ou para as quais você não está autorizado.
- Desenvolver, gerar, hospedar ou operar ferramentas de segurança ofensiva, incluindo exploits, kits de exploit, scanners de vulnerabilidade direcionados a sistemas de terceiros, infraestrutura de comando e controle, kits de phishing ou ferramentas automatizadas de intrusão ou movimentação lateral, exceto para pesquisa, testes ou defesa de segurança legítimos que você esteja expressamente autorizado por escrito a realizar contra o alvo específico e que estejam em conformidade com a lei aplicável.
- Praticar fraude, golpes, phishing, esquemas em pirâmide ou Ponzi, desonestidade acadêmica em avaliações onde proibida, avaliações falsas, plágio apresentado como obra original onde a divulgação é exigida ou qualquer outra prática materialmente enganosa.
- Enviar spam ou comunicações em massa não solicitadas, operar redes de bots ou contas falsas, fabricar engajamento falso ou realizar comportamento coordenado e inautêntico em qualquer plataforma.
- Violar a privacidade de terceiros, incluindo rastreamento, monitoramento ou vigilância ilícita de indivíduos; raspagem, coleta ou tratamento de dados pessoais sem base legal; reconhecimento facial ou identificação biométrica sem o consentimento exigido; ou a construção de dossiês sobre pessoas que não consentiram quando o consentimento é necessário.
- Tentar reidentificar, ou facilitar a reidentificação de, indivíduos a partir de dados que foram anonimizados, desidentificados, pseudonimizados ou agregados, inclusive por meio da correlação de dados entre conectores, fontes de recuperação ou conjuntos de dados, exceto quando expressamente permitido por lei para testes de segurança de seus próprios dados.
- Infringir, apropriar-se indevidamente ou facilitar a infração de direitos de propriedade intelectual ou de segredos comerciais de qualquer parte, ou remover ou falsificar informações de gestão de direitos.
- Criar ou distribuir imagens íntimas sem consentimento, deepfakes sexuais de pessoas reais ou qualquer conteúdo sexual envolvendo menores em qualquer circunstância.
- Incentivar, glorificar ou fornecer instruções para suicídio, automutilação ou distúrbios alimentares, ou explorar uma pessoa em crise.
4. Proteção de Crianças e Menores
Mantemos tolerância zero para material de abuso sexual infantil e exploração de crianças. Esta proibição se aplica a todos os insumos, resultados, fontes de recuperação, contas conectadas, mídias geradas e a qualquer conteúdo que um agente encontre, produza, armazene ou transmita, independentemente de o material ser real, sintético, desenhado ou descrito em texto. Você não poderá usar os Serviços para sexualizar menores, aliciar ou solicitar menores, planejar danos a um menor ou localizar, produzir ou comercializar conteúdo exploratório. Removemos tal conteúdo, encerramos as contas envolvidas, preservamos evidências quando legalmente apropriado e comunicamos às autoridades policiais e de proteção à criança.
Os Serviços não são direcionados a crianças e não podem ser usados por qualquer pessoa com menos de dezoito (18) anos, ou com a idade mais elevada de consentimento digital aplicável em sua jurisdição. Além disso, você não poderá usar os Serviços para coletar intencionalmente dados pessoais de crianças de forma ilícita, para perfilar ou segmentar crianças com publicidade em violação à lei aplicável, para construir produtos destinados a crianças sem as proteções legalmente exigidas ou para contatar, monitorar ou influenciar uma criança sem autoridade parental ou institucional legítima.
5. Agentes, Automação e Atuação por meio de Serviços de Terceiros
A capacidade central da Melaya, de agentes que atuam em sistemas reais usando suas credenciais, acarreta obrigações específicas. Quando um agente opera um serviço conectado, seja e-mail, um CRM como o Odoo, LinkedIn, Stripe, Shopify, uma plataforma de mensagens ou qualquer outra ferramenta ou conector, você deve cumprir os termos de uso, as políticas de desenvolvedor, as regras de automação e os limites técnicos desse serviço, exatamente como se você mesmo estivesse realizando cada ação. A Melaya fornece o mecanismo; a autorização deve partir de você e do serviço de terceiros.
A Melaya pode fornecer manuais operacionais, modelos ou conhecimentos integrados que ajudam os agentes a navegar em aplicativos e serviços específicos de terceiros. A disponibilidade de um manual, modelo ou conector para um serviço não constitui declaração de que o serviço permite automação e não lhe concede qualquer autorização desse serviço. Você permanece exclusivamente responsável por confirmar que o uso de qualquer aplicativo ou serviço de terceiros por meio dos Serviços está em conformidade com seus termos e com a lei aplicável.
Você deve manter supervisão humana significativa sobre seus agentes, proporcional às consequências de suas ações. Ações que publiquem conteúdo, contatem pessoas, movimentem dinheiro, modifiquem ou excluam dados de produção ou assumam compromissos devem ser revisadas por um ser humano ou regidas por um controle que você tenha deliberadamente configurado, como portais de aprovação, listas de permissões, limites de gastos ou modos de simulação. Não remova nem contorne controles de aprovação humana que os Serviços apliquem a ações de consequência.
Quando esta Política ou os Serviços exigirem revisão ou aprovação humana de uma ação, essa revisão deverá ser realizada por uma pessoa física com autoridade efetiva sobre a ação e com genuína oportunidade de rejeitá-la. Você não poderá satisfazer um requisito de aprovação humana roteando a decisão para outro agente, modelo, script, regra de aprovação automática ou consentimento pré-gravado, nem poderá configurar prompts de aprovação para serem aceitos automaticamente ou por padrão.
Os agentes podem agir de forma imperfeita, e os resultados e as ações podem ser imprecisos, incompletos ou não intencionados. Você assume os riscos de implantar agentes contra contas reais, fundos reais, destinatários reais e dispositivos reais, e é responsável por validar ações de consequência antes de permitir que sejam executadas. Os Serviços são fornecidos sem garantias na extensão estabelecida nos Termos de Serviço, e suas obrigações de indenização por reclamações decorrentes do uso dos Serviços, incluindo ações tomadas por seus agentes e em seus dispositivos vinculados, estão previstas nos Termos de Serviço.
Os resultados de agentes e modelos podem ser imprecisos, incompletos, desatualizados ou fabricados, mesmo quando parecem confiantes. Antes de basear-se em um resultado, publicá-lo, enviá-lo a outra pessoa ou permitir que desencadeie uma ação de consequência, você deverá revisá-lo com o cuidado que a situação exige. Você permanece plenamente responsável pelos resultados que utilizar ou distribuir, e o envolvimento de um agente não reduz sua responsabilidade profissional, contratual ou legal pelo resultado.
- Não utilize agentes, conectores ou Device Control para contornar limites de taxa, banimentos, suspensões, CAPTCHAs, medidas de detecção de bots, restrições geográficas, paywalls ou qualquer outro controle técnico ou de política de um serviço de terceiros.
- Não realize contato, publicação, mensagens, solicitações de conexão, seguimentos, curtidas, avaliações ou outro engajamento em massa ou automatizado em volumes ou padrões que violem as regras da plataforma de destino ou as leis antispam e de telemarketing aplicáveis.
- Não crie, opere ou coordene redes de contas falsas ou com identidade incorreta, e não use agentes para simular atividade de base ou vozes independentes que sejam de fato controladas centralmente.
- Não se faça passar por qualquer pessoa ou organização, não deturpe a identidade ou a afiliação de um agente, nem apresente um agente como ser humano quando o destinatário razoavelmente queira ou tenha direito legal de saber que está interagindo com um sistema automatizado.
- Quando uma plataforma, jurisdição ou contexto exigir a divulgação de que o conteúdo é gerado por IA, você deverá fornecer essa divulgação.
- Não use agentes, conectores ou Device Control para coletar, exportar em massa ou extrair sistematicamente dados de qualquer serviço, conta ou site além do escopo ao qual você está autorizado a acessar ou em excesso aos termos e limites técnicos desse serviço, e não use os Serviços para exfiltrar dados de um sistema conectado para uma finalidade não autorizada pelo titular dos dados.
- Não encadeie agentes, programe gatilhos ou configure loops autônomos de forma que elimine sua capacidade prática de monitorar, corrigir ou interromper o que seus agentes estão fazendo.
- Não configure agentes para expandir suas próprias capacidades ou abrangência além do que você concedeu explicitamente, incluindo criar agentes, contas, chaves de API ou credenciais adicionais sem sua orientação; adquirir recursos computacionais ou gastar fundos fora dos limites que você definiu; copiar a si mesmos ou suas instruções para sistemas fora de seu espaço de trabalho; ou tomar qualquer ação destinada a evadir a suspensão, o monitoramento ou o desligamento por você ou pela Melaya. Todo agente que você executar deve permanecer sujeito a parada imediata e revogação de credenciais a qualquer momento.
- Você é inteiramente responsável por toda ação que seus agentes tomem com suas credenciais, suas contas, seus dados e seus dispositivos, incluindo ações não intencionadas resultantes de sua configuração.
6. Device Control
O Device Control permite que um agente opere a interface visível de um telefone Android vinculado nos aplicativos que você aprovou, incluindo abrir aplicativos, ler a tela, tocar, digitar e deslizar. Você só poderá vincular e operar dispositivos que você possua ou esteja expressamente autorizado a controlar, e é responsável por toda ação realizada em um dispositivo vinculado durante uma execução.
As permissões de aplicativos são negadas por padrão e as ações de publicação exigem aprovação humana no dispositivo. Você não deverá tentar neutralizar, automatizar ou contornar essas salvaguardas mediante engenharia social, nem usar o Device Control para operar aplicativos que não aprovou para o fluxo de trabalho. Aprove um aplicativo para acesso de agente somente se aceitar que o agente poderá ler o que esse aplicativo exibe.
Você é responsável pela segurança física e da conta de qualquer dispositivo vinculado. Vincule apenas dispositivos sob seu controle, proteja-os com bloqueio de tela e software atualizado, não deixe uma sessão controlada sem supervisão de forma que a exponha a terceiros e revogue imediatamente o vínculo e as credenciais afetadas se o dispositivo for perdido, roubado, compartilhado ou comprometido.
Não use o Device Control para monitorar, rastrear ou agir em nome de outra pessoa sem o seu conhecimento e autoridade legal; para vigiar um parceiro íntimo, funcionário, filho ou qualquer outra pessoa de forma ilícita; para acessar as contas ou mensagens de outra pessoa; para contornar a segurança do dispositivo ou do aplicativo destinada a um usuário humano; ou para realizar no telefone qualquer atividade proibida em outra parte desta Política. O espelhamento de tela pode expor tudo o que estiver visível no visor, portanto não abra aplicativos sensíveis não relacionados ou informações de terceiros durante uma sessão controlada.
O conteúdo visível em um dispositivo vinculado pode incluir comunicações e dados pessoais de pessoas que não sejam você, como os demais participantes de uma conversa. Você não deverá usar o Device Control para registrar, interceptar, extrair ou armazenar sistematicamente as comunicações ou os dados pessoais de outros indivíduos em violação às leis de interceptação, consentimento para gravação ou confidencialidade, e deverá limitar o que um agente lê, retém e encaminha da tela ao que o fluxo de trabalho aprovado legitimamente requer.
Você não poderá usar o Device Control para operar uma fazenda de dispositivos ou para fazer com que a atividade automatizada pareça humana em escala. Isso inclui vincular um ou mais dispositivos para criar, preparar ou operar múltiplas contas de redes sociais, mensagens, marketplace ou avaliações; produzir em massa publicações, votos, avaliações, seguimentos, curtidas ou outro engajamento; registrar contas em massa; ou conduzir operações de influência coordenadas por meio de um aparelho para evadir a detecção de bots de plataformas que bloquearia a mesma atividade realizada por API ou script.
7. Engano, Falsidade Ideológica e Autenticidade de Conteúdo
Você não poderá usar os Serviços para enganar pessoas de formas que causem ou sejam suscetíveis de causar danos. Isso inclui gerar ou disseminar desinformação; fabricar evidências, credenciais, avaliações ou endossos; criar deepfakes de pessoas reais sem consentimento e divulgação clara onde for lícito; deturpar a origem, o patrocínio ou a autoria de conteúdo; e usar agentes para manipular indivíduos por meio da exploração de vulnerabilidades, pressão indevida ou padrões obscuros.
Independentemente de a divulgação ser exigida em determinado contexto, você não poderá remover, ocultar, alterar ou neutralizar marcas d'água, credenciais de conteúdo, metadados de proveniência ou outros sinais que identifiquem mídia como gerada por IA ou que atestem sua origem, seja a mídia produzida pelos Serviços ou obtida de outra forma, e não poderá usar os Serviços para construir ou operar ferramentas cuja finalidade seja remover tais sinais.
Se você implantar agentes ou conteúdos construídos na Melaya para terceiros, é responsável pela representação honesta do que seu produto faz, pelas divulgações obrigatórias sobre interação com IA e sobre mídia sintética nas jurisdições em que opera, e pelo tratamento de reclamações das pessoas com quem seus agentes interagem. Obrigações adicionais para produtos construídos sobre os Serviços estão previstas na Seção 14.
8. Usos de Alto Risco que Requerem Supervisão Humana Qualificada
Alguns domínios apresentam risco elevado de danos quando automatizados. Você só poderá construir fluxos de trabalho que toquem esses domínios se um profissional qualificado ou ser humano responsável revisar os resultados e as decisões antes que afetem uma pessoa real, se você fornecer as divulgações exigidas em sua jurisdição e se cumprir as leis setoriais aplicáveis. O resultado de um agente nesses domínios é insumo informativo para uma decisão humana, nunca a decisão em si.
- Assessoria ou serviços jurídicos, médicos, de saúde, psicológicos, financeiros, tributários ou contábeis, onde os resultados devem ser revisados por profissional devidamente qualificado antes de serem utilizados ou entregues a um cliente ou paciente.
- Decisões automatizadas de consequência sobre indivíduos, incluindo emprego e recrutamento, habitação, crédito e financiamento, subscrição e sinistros de seguros, admissão ou elegibilidade educacional e acesso a serviços governamentais ou privados essenciais, onde você deve assegurar revisão humana, não discriminação, avisos obrigatórios e possibilidade de contestação.
- Campanhas políticas, lobbying e conteúdo relacionado a eleições, onde você não deverá gerar ou distribuir desinformação sobre procedimentos, elegibilidade ou resultados eleitorais, não deverá suprimir ou desencorajar o voto lícito e deverá cumprir os requisitos de divulgação e aviso legal para comunicações políticas.
- Operação ou interferência em infraestrutura crítica, incluindo energia, água, transporte, comunicações, infraestrutura de mercados financeiros e sistemas de saúde, e qualquer sistema de controle de segurança crítica onde a falha possa causar danos físicos.
- Contextos de aplicação da lei, imigração e judiciais, onde o uso deve permanecer lícito, proporcional e sujeito à autoridade humana.
9. Negociação e Mercados Financeiros
Os Serviços incluem uma capacidade de negociação opcional por meio da qual o Melaya Engine pode enviar ordens em venues suportadas usando chaves de API que você fornecer. A Melaya não é corretora, bolsa, consultora de investimentos, assessora de negociação de commodities, transmissora de dinheiro ou instituição financeira de qualquer natureza. Nada produzido pelos Serviços, incluindo resultados de agentes, análises de estratégia, backtests, simulações e sinais, constitui assessoria de investimento, financeira, jurídica ou tributária, nem recomendação de compra ou venda de qualquer instrumento. Você assume todo o risco de negociação, incluindo o risco de perda total.
Você não poderá usar a capacidade de negociação para manipulação de mercado de qualquer tipo, incluindo wash trading, spoofing, layering, esquemas de pump and dump, front-running ou negociação com base em informação privilegiada relevante; para operar um negócio financeiro regulado não registrado; para negociar em nome de terceiros sem as licenças e a autoridade necessárias; ou para acessar mercados ou produtos que sejam restritos ou proibidos para você sob a lei aplicável. Você é responsável por verificar que sua atividade de negociação é lícita em sua jurisdição e está em conformidade com as regras de toda venue que você conectar.
10. Proteção de Dados, Privacidade e Direitos de Terceiros
Conecte apenas contas, credenciais, chaves de API e fontes de dados que você possua ou esteja expressamente autorizado a usar, e conceda aos seus agentes apenas os escopos e as permissões que suas tarefas requeiram. O uso das credenciais de outra pessoa sem autorização, o excesso da autorização que lhe foi concedida ou a manutenção de acesso após o término da autorização são proibidos.
Quando seus agentes coletarem, recuperarem, armazenarem ou tratarem dados pessoais de outras pessoas, seja por meio de uploads, fontes RAG, conectores, raspagem ou a tela de um dispositivo, você é o responsável por esse tratamento. Você deve ter uma base legal, fornecer os avisos exigidos, honrar os direitos dos titulares de dados, como acesso e exclusão, respeitar obrigações de confidencialidade e sigilo profissional, e abster-se de tratar categorias sensíveis de dados sem as salvaguardas legalmente exigidas. Não faça upload nem indexe conteúdo que você não tenha o direito de usar, e não use os Serviços para lavar dados obtidos em violação aos termos de uma fonte ou à lei.
Para dados pessoais que você ou seus agentes submetam ou tratem por meio dos Serviços, incluindo dados que cheguem à Melaya por meio de uploads, conectores, fontes RAG, memórias de agentes, logs de execução e telas de dispositivos vinculados, você é o controlador (ou a empresa) e a Melaya atua como seu operador (ou prestador de serviços) exclusivamente para fornecer os Serviços, conforme adicionalmente regido por nosso Adendo de Tratamento de Dados, que se aplica sempre que você tratar dados pessoais sujeitos à lei de proteção de dados. Você não deverá usar os Serviços para tratar dados pessoais de terceiros, a menos que o Adendo de Tratamento de Dados esteja em vigor onde exigido e que você tenha a autoridade, a base legal e os avisos necessários para que a Melaya trate esses dados em seu nome.
Você declara e garante que possui todos os direitos, licenças, consentimentos e autoridade necessários para o conteúdo, os dados, as credenciais, as contas e as instruções que você fornece aos Serviços e para as atividades que você configura seus agentes para realizar, incluindo quaisquer licenças profissionais, regulatórias ou empresariais exigidas para o seu caso de uso, e que o uso dos Serviços não viola qualquer acordo que você tenha com terceiros.
- Transferências transfronteiriças. Quando você configura os Serviços para enviar dados pessoais a um destino que você seleciona, incluindo um provedor de modelo de terceiros sob sua própria chave de API, um endpoint de conector, um runner ou uma região de espaço de trabalho, você é responsável por garantir que qualquer transferência transfronteiriça resultante de dados pessoais cumpra as regras de transferência aplicáveis, incluindo a implementação de cláusulas contratuais padrão, decisões de adequação ou outros mecanismos de transferência válidos quando exigido, e por informar os titulares de dados sobre tais transferências onde a lei assim o requeira.
- Solicitações de titulares de dados. Ao receber uma solicitação válida de titular de dados, incluindo uma solicitação de acesso, exclusão, correção, oposição ou restrição, você é responsável por atendê-la em todos os locais sob seu controle nos Serviços onde os dados pessoais residam, incluindo documentos carregados, bases de conhecimento e índices de recuperação, memórias de agentes, configurações de pipeline, resultados e históricos de execução, e por não reinserir os mesmos dados pessoais de um conector ou fonte de recuperação após tê-los excluído em resposta a tal solicitação.
- Coleta indireta. Se seus agentes coletarem ou compilarem dados pessoais de indivíduos a partir de fontes que não os próprios indivíduos, por exemplo a partir de perfis públicos, serviços conectados ou páginas raspadas, você deve fornecer a esses indivíduos os avisos de privacidade exigidos pela lei aplicável dentro do prazo exigido, respeitar suas oposições e abster-se de contatá-los em violação às regras antispam, de telemarketing ou de comunicações eletrônicas. Você não poderá usar os Serviços para construir ou enriquecer perfis de marketing, recrutamento ou investigação de indivíduos quando não puder cumprir essas obrigações.
- Inferência sensível. Não use os Serviços para inferir, derivar ou categorizar indivíduos por categorias especiais ou sensíveis de dados pessoais, incluindo estado de saúde ou deficiência, orientação sexual ou vida sexual, origem racial ou étnica, crenças religiosas ou filosóficas, filiação sindical, situação migratória, identificadores biométricos ou geolocalização precisa, exceto quando você tenha base legal explícita e qualquer consentimento exigido. Não use os Serviços para reconhecimento de emoções ou categorização biométrica de indivíduos em contextos de emprego, educação ou outros onde tal uso seja restrito ou proibido pela lei aplicável.
- Retenção. Retenha dados pessoais nos Serviços, incluindo em bases de conhecimento, índices de recuperação, memórias de agentes e resultados armazenados, somente pelo tempo em que você tiver uma finalidade legal para mantê-los, e exclua-os ou desidentifique-os quando essa finalidade terminar. Configure pipelines programadas e acionadas que coletam dados pessoais de forma que não acumulem dados pessoais além do que sua finalidade requer.
11. Chaves de API, Runners, Equipes e Segurança da Conta
Você deve manter todas as credenciais de acesso emitidas pela ou armazenadas com a Melaya seguras e confidenciais, incluindo credenciais de conta, chaves de API da plataforma, tokens de sessão, tokens de runner local, credenciais de conector e códigos de vinculação de dispositivo. Você não poderá vender, compartilhar ou transferir chaves de API da plataforma fora de seu espaço de trabalho, incorporá-las em código do lado do cliente acessível publicamente ou repositórios públicos, ou usar as chaves de outro usuário, e não poderá permitir que terceiros usem suas chaves em lugar de obter seu próprio acesso. O acesso programático está sujeito a esta Política na íntegra, incluindo todos os limites de taxa documentados, e você não poderá deturpar a origem das requisições, alternar chaves ou contas para evadir limites ou medidas de aplicação, ou usar a API para recriar acesso restrito ou suspenso. Se você acreditar que sua conta, chaves, runner ou dispositivo vinculado foi comprometido, revogue ou substitua as credenciais afetadas imediatamente e nos notifique prontamente em [email protected]. Toda atividade realizada com suas credenciais é atribuída a você até que você as revogue.
Você é responsável por proteger qualquer runner local que implantar e o ambiente em que ele é executado. Não use um runner como ponte, proxy ou pivô para alcançar sistemas, redes ou dados que o titular da conta não está autorizado a acessar, e não conecte um runner a uma rede de forma que viole as políticas do proprietário da rede. Mantenha o host do runner atualizado, restrinja seu acesso ao sistema de arquivos e à rede ao que seus fluxos de trabalho requerem e revogue suas credenciais prontamente se ele for perdido, compartilhado ou comprometido.
Quando você armazena uma credencial, chave de API ou conector no escopo de projeto ou equipe, todo membro desse projeto com função suficiente pode agir por meio dela. Armazene uma credencial em escopo compartilhado apenas se você tiver autoridade para permitir que cada um desses membros atue na conta subjacente, e remova a credencial ou o membro quando essa autoridade terminar. Os proprietários e administradores de projetos são responsáveis por quem convidam, pelas funções que atribuem, pelos fluxos de trabalho que seus membros executam contra credenciais compartilhadas e dispositivos vinculados, e pela revogação oportuna do acesso de membros que saíram ou que não são mais de confiança. Convidar um membro não transfere sua responsabilidade nos termos desta Política.
12. Uso de Modelo Próprio e Termos do Provedor
A Melaya permite que você roteie pipelines por meio de provedores de modelo de terceiros com suas próprias chaves de API, ou por meio de modelos rodando em seu próprio hardware. Quando você traz um provedor ou chave, deve cumprir os termos de serviço, as políticas de uso e os limites de taxa desse provedor, além desta Política, e é responsável pelos dados que você lhe envia. Executar um modelo localmente não o isenta desta Política: todo uso dos Serviços, qualquer que seja o modelo que o impulsione, permanece sujeito a estas regras. Você não poderá usar a arbitragem de provedores, a alternância de chaves ou a execução local para realizar algo que esta Política proíba.
Se você rotear pipelines que tratem dados pessoais de terceiros por meio de um provedor de modelo sob sua própria chave de API, estará nomeando esse provedor como seu próprio operador ou destinatário. Você deve garantir que termos adequados de tratamento de dados estejam em vigor com esse provedor, que o provedor não use os dados pessoais para treinar seus modelos, a menos que você tenha base legal e qualquer consentimento exigido para esse uso, e que os titulares de dados sejam informados da divulgação onde a lei assim o requeira. As mesmas obrigações se aplicam a modelos que você mesmo hospeda quando outras pessoas acessam seus resultados.
13. Modelos e Fluxos de Trabalho Compartilhados
Quando você salva um modelo ou fluxo de trabalho e o compartilha com uma equipe ou o publica no catálogo da comunidade, você está distribuindo conteúdo que outros usuários podem executar contra suas próprias credenciais, conectores e dispositivos, e regras adicionais se aplicam.
Você não deverá publicar, compartilhar ou distribuir modelos de pipeline, configurações de agente, ferramentas, conectores, prompts, arquivos de modelo ou outros artefatos que contenham código malicioso, comportamento oculto de exfiltração de dados, instruções enganosas ou chamadas ocultas a endpoints controlados por atacantes, ou que sejam projetados para comprometer as contas, credenciais, dados ou dispositivos dos usuários que os instalarem ou executarem. Você não deverá adulterar, criar backdoors ou deturpar artefatos compartilhados, e deve descrever com precisão o que qualquer artefato que você distribuir faz.
Você não deverá compartilhar ou publicar qualquer modelo que seja projetado para violar esta Política ou os termos de um serviço de terceiros; que contenha instruções ocultas, ofuscadas ou enganosas, incluindo etapas que exfiltrem os dados, credenciais ou acesso ao dispositivo do usuário que o executar; que incorpore credenciais, chaves de API, tokens ou outros segredos; ou que tenha nome, descrição ou categoria que deturpe materialmente o que faz. Você não deverá representar um modelo como validado, endossado ou publicado pela Melaya, a menos que ele tenha esse status no catálogo. Podemos revisar, recusar, remover, rebaixar ou modificar a visibilidade de qualquer modelo compartilhado ou da comunidade a qualquer momento, e a publicação reiterada de modelos infratores é fundamento para a suspensão dos privilégios de compartilhamento ou de sua conta.
14. Construção de Produtos sobre a Melaya: Implementadores, Usuários Finais e Revenda
Se você construir um produto ou serviço sobre os Serviços, inclusive por meio de chaves de API da plataforma, dos SDKs ou de agentes que você opera para clientes, deverá:
Você permanece responsável perante nós por toda atividade de usuários finais que alcançar os Serviços por meio de suas chaves, agentes ou infraestrutura.
Você não poderá revender, alugar, arrendar, sublicenciar ou de outra forma fornecer a terceiros acesso direto aos Serviços, inclusive por meio de logins compartilhados, chaves de API compartilhadas ou acesso de marca branca ao seu espaço de trabalho, exceto conforme expressamente permitido pelo seu plano ou por um acordo escrito separado conosco. É permitido oferecer seus próprios produtos e serviços construídos sobre os Serviços, desde que você permaneça o titular da conta, não represente seu produto como sendo fornecido pela Melaya e a atividade de seus usuários finais cumpra esta Política.
- Impor restrições de uso a seus usuários finais no mínimo tão protetoras quanto esta Política e fazê-las cumprir.
- Não permitir que seu produto seja usado como meio para que usuários finais realizem qualquer coisa que esta Política proíba, independentemente de você ter pretendido esse uso.
- Utilizar medidas técnicas e procedimentais razoáveis para detectar e impedir o uso indevido de sua implantação, proporcionais às suas capacidades e ao seu público.
- Fornecer a seus usuários finais um canal funcional para relatar abusos e nos encaminhar relatos que indiquem uma violação desta Política envolvendo os Serviços.
15. Segurança e Integridade da Plataforma
Você não poderá sondar, varrer ou atacar os Serviços; tentar acessar dados, pipelines, índices, credenciais ou dispositivos de outros locatários; interferir em nossa infraestrutura ou sobrecarregá-la; contornar controles de autenticação, autorização, cota, faturamento, nível ou segurança; ou usar indevidamente níveis gratuitos ou períodos de avaliação por meio de contas duplicadas. A pesquisa de segurança de boa-fé é bem-vinda apenas dentro do escopo e das regras de engajamento do programa de Divulgação Responsável descrito em nossa Visão Geral de Segurança.
Você não poderá tentar extrair, contornar restrições (jailbreak) ou manipular modelos, agentes ou sistemas de segurança para produzir resultados proibidos, nem construir conjuntos de dados do comportamento de segurança da Melaya com o propósito de neutralizá-lo. Adicionalmente:
- Injeção de prompt. Você não poderá criar, plantar, fazer upload ou distribuir conteúdo, incluindo em páginas da web, e-mails, documentos, fontes de recuperação, payloads de conectores ou texto exibido em tela, que seja projetado para instruir de forma encoberta, sequestrar ou subverter um agente ou sistema de IA, seja operado pela Melaya, por outro usuário da Melaya ou por terceiros, técnica comumente conhecida como injeção indireta de prompt. Você não poderá usar texto oculto, metadados, payloads codificados ou métodos similares para fazer com que um agente ignore suas instruções, exfiltre dados, escale suas permissões, invoque ferramentas sem autorização ou tome qualquer ação que o titular da conta não pretendia.
- Suas próprias fronteiras de confiança. Como seus próprios agentes processam conteúdo de fontes que você não controla, você é responsável pelas fronteiras de confiança de seus agentes, incluindo delimitar suas permissões de ferramenta, credenciais e requisitos de aprovação com esse risco em mente, e validar e restringir conteúdo não confiável que seus pipelines ingerarem antes que possa influenciar uma ação de consequência.
- Redes internas e endpoints de metadados. Não direcione conectores, ferramentas HTTP ou de busca na web, rastreadores de recuperação ou o runner local para acessar recursos aos quais você não está autorizado a alcançar, incluindo endereços de loopback e link-local, intervalos de rede privada ou interna, endpoints de metadados de instância em nuvem, planos de controle de contêiner ou orquestração, e outros serviços exclusivamente internos. Você não poderá usar os Serviços para realizar falsificação de requisições do lado do servidor, varredura de portas, enumeração de serviços ou reconhecimento de rede contra qualquer sistema sem a autorização expressa do proprietário.
- Adulteração de software. Você não poderá modificar, corrigir, recompilar, bifurcar ou de outra forma alterar o runner da Melaya, os aplicativos cliente ou o aplicativo do dispositivo vinculado para desabilitar, enfraquecer ou contornar portais de aprovação, permissões de aplicativos negadas por padrão, limites de taxa, verificações de segurança ou funções de registro e auditoria, e não poderá executar versões alteradas desse software contra os Serviços. Desabilitar ou falsificar logs de execução e trilhas de auditoria para encobrir atividade de agentes constitui, em si, violação desta Política.
- Engenharia reversa. Exceto na medida em que esta restrição seja proibida pela lei aplicável, você não poderá fazer engenharia reversa, descompilar, desmontar ou de outra forma tentar derivar o código-fonte, os modelos subjacentes, os algoritmos, os prompts ou a arquitetura não pública dos Serviços, incluindo o cliente web, o software do runner local e o aplicativo Device Control, e não poderá remover, alterar ou ocultar quaisquer avisos de propriedade neles contidos.
- Uso competitivo e benchmarking. Você não poderá usar os Serviços, nem qualquer resultado, modelo, prompt, fluxo de trabalho ou outro material obtido dos Serviços, para desenvolver, treinar, melhorar ou avaliar comparativamente um produto ou serviço que concorra com a Melaya, incluindo qualquer modelo, framework de agentes ou plataforma de automação, e não poderá extrair ou coletar sistematicamente os modelos, prompts, definições de ferramentas, lógica de conectores ou comportamentos de agentes dos Serviços para esse fim. A publicação de comparações de desempenho ou benchmarks dos Serviços é permitida apenas se forem precisos, reproduzíveis e divulgarem a configuração utilizada.
- Abuso de programas de indicação e promoção. Você não poderá abusar de programas de indicação, promoção, desconto ou crédito, inclusive indicando a si mesmo ou contas que você controla, criando ou coordenando contas para gerar recompensas de indicação, deturpando a elegibilidade, ou comprando, vendendo ou transferindo benefícios de indicação contrariamente aos termos do programa. Podemos reverter recompensas e créditos obtidos em violação a esta regra, além de qualquer outra medida de aplicação.
16. Funcionalidades Beta e de Pré-lançamento
Podemos designar determinadas funcionalidades, incluindo novos conectores, ferramentas, modelos ou capacidades de agentes, como beta, pré-lançamento, experimental ou de acesso antecipado. Tais funcionalidades são fornecidas para avaliação, podendo ser modificadas, restringidas ou descontinuadas a qualquer momento sem aviso prévio, podendo estar sujeitas a termos adicionais ou disponibilidade reduzida, e não devem ser utilizadas para cargas de trabalho de produção ou de consequência. O uso de uma funcionalidade beta ou de pré-lançamento é por sua conta e risco e permanece sujeito a esta Política na íntegra.
17. Relato de Violações e Incidentes
Se você tomar conhecimento de uma violação desta Política, de conteúdo ou atividade nos Serviços que você acredite ser ilícito, ou de um agente se comportando de forma prejudicial ou não intencionada, relate-o em [email protected] com detalhes suficientes para que possamos localizar a conta, pipeline, execução ou conteúdo em questão. Se o seu próprio agente tomar uma ação prejudicial que você não pretendia, interrompa a execução, revogue as credenciais relevantes ou o vínculo do dispositivo, e nos notifique prontamente; o autorrelato realizado de boa-fé é levado em conta nas decisões de aplicação. Para relatar vulnerabilidades de segurança, use o canal de divulgação responsável em nossa Visão Geral de Segurança.
Se um agente, pipeline, conector ou dispositivo vinculado operando sob sua conta causar acesso não autorizado, divulgação ou perda de dados pessoais, você é responsável por suas obrigações como controlador, incluindo a avaliação do incidente e a notificação das autoridades supervisoras e dos indivíduos afetados quando exigido por lei. Você também deve nos notificar sem demora injustificada em [email protected] quando o incidente envolver os Serviços, para que possamos cumprir nossas próprias obrigações legais e auxiliá-lo onde o Adendo de Tratamento de Dados assim o exigir.
18. Aplicação da Política
Podemos investigar suspeitas de violações desta Política usando registros de conta, logs de execução, trilhas de auditoria e relatos que recebemos, em conformidade com nossa Política de Privacidade. Dependendo da gravidade, podemos emitir um aviso, exigir alterações em um fluxo de trabalho, limitar ou restringir funcionalidades como conectores, gatilhos, negociação ou Device Control, remover ou desabilitar conteúdo, suspender uma conta ou espaço de trabalho, ou encerrar o acesso inteiramente, com ou sem aviso prévio quando as circunstâncias exigirem ação imediata. Também podemos preservar e divulgar informações a autoridades policiais e outras autoridades quando acreditarmos de boa-fé que a divulgação é exigida por lei ou necessária para prevenir danos graves, e comunicamos material de abuso sexual infantil às autoridades competentes.
A aplicação é proporcional, mas não negociável: consideramos a intenção, o dano e o histórico, e reservamos todos os recursos disponíveis nos termos dos Termos de Serviço e da lei aplicável. As taxas não são reembolsadas por períodos de suspensão ou encerramento causados por sua violação.
Se você acreditar que uma medida de aplicação foi tomada por engano, poderá recorrer entrando em contato com [email protected] no prazo de trinta (30) dias da medida, e analisaremos o recurso e responderemos, embora não sejamos obrigados a restabelecer o acesso.
Mediante suspensão ou encerramento, poderemos desabilitar imediatamente a execução de seus pipelines, gatilhos, atividade de negociação e vínculos de dispositivo. Salvo proibição legal ou pela natureza da violação, forneceremos uma oportunidade razoável para exportar os dados de seu espaço de trabalho em conformidade com os Termos de Serviço e nossa Política de Privacidade, após o que poderemos excluí-los em conformidade com nossas práticas de retenção. Podemos manter registros relativos à violação conforme necessário para conformidade legal, segurança e aplicação.
19. Alterações desta Política
À medida que as capacidades da Melaya evoluem, especialmente seus recursos agênticos e de dispositivo, atualizaremos esta Política. Quando realizarmos alterações materiais, notificaremos você pelos Serviços ou por e-mail com pelo menos quinze (15) dias de antecedência antes que entrem em vigor, exceto quando um prazo mais curto for necessário para atender a um requisito legal ou a um risco emergente de danos. A data de "Última atualização" no topo desta Política reflete a revisão mais recente, e o uso continuado dos Serviços após a entrada em vigor de uma alteração constitui aceitação da Política revisada. Se uma alteração for inaceitável para você, pare de usar os Serviços e encerre sua conta antes da data de vigência.
20. Disposições Gerais
Se qualquer disposição desta Política for considerada inexequível, essa disposição será aplicada na medida máxima permitida e as demais disposições permanecerão em pleno vigor. As disposições que por sua natureza devem sobreviver, incluindo a responsabilidade por ações tomadas durante o uso, os direitos de aplicação, e as obrigações de relato e cooperação, sobreviverão à suspensão, ao encerramento ou ao fechamento de sua conta. Nossa decisão de não aplicar uma disposição em determinada ocasião não constitui renúncia ao nosso direito de aplicá-la posteriormente, e os exemplos nesta Política são ilustrativos, não exaustivos.