1. Habilitação e autoridade
API, MCP, OAuth, webhooks e integrações dependem de habilitação do produto. Somente administrador autorizado pode criar, rotacionar ou revogar credenciais e consentimentos em nome do tenant. O aceite deste anexo deve estar vigente antes de novas credenciais ou grants.
2. Vínculo exclusivo ao tenant
Cada chave, token, grant e webhook pertence a um único tenant e não concede acesso global. É proibido reutilizar credenciais entre empresas, contornar isolamento ou executar consultas por conta de terceiro não identificado e autorizado.
3. Guarda de credenciais
Segredos devem permanecer em backend seguro, nunca em código público, navegador, aplicativo distribuído, prompt compartilhado ou repositório. O Cliente deve usar menor privilégio, rotação, expiração, restrição de IP quando disponível e revogação imediata em caso de suspeita.
4. OAuth e consentimento
Aplicativos OAuth devem usar redirecionamentos registrados, PKCE e escopos mínimos. Consentimento não pode ser obtido de forma enganosa. Grants expiram, podem ser revogados e não autorizam ação fora dos escopos aprovados.
5. MCP e agentes
Ações executadas por cliente MCP, agente de IA ou automação autenticada são consideradas ações autorizadas pelo Cliente. O Cliente deve revisar ferramentas, prompts, escopos e confirmações antes de permitir mutações e permanece responsável por supervisão humana adequada.
6. Limites e consumo
Chamadas estão sujeitas a rate limits, concorrência, cotas diárias, limites por credencial, tenant e fornecedor. Operações que consomem créditos seguem a política financeira. Respostas 429 ou instruções de retry devem ser respeitadas; distribuição de tráfego para burlar limites é proibida.
7. Idempotência e repetição
Comandos indicados como idempotentes devem usar chave única e estável por intenção. Reutilizar a mesma chave com payload diferente gera conflito. O Cliente não deve repetir mutações sem verificar resposta ou estado da operação.
8. Webhooks
O Cliente deve validar assinatura, timestamp e identificador do evento, usar HTTPS, impedir replay, responder rapidamente e processar de modo idempotente. Segredos de webhook são confidenciais. Entregas podem ser repetidas, atrasar ou chegar fora de ordem.
9. Segurança da aplicação do Cliente
O Cliente deve validar entradas e saídas, proteger logs contra tokens e dados pessoais, aplicar controles de acesso e manter dependências atualizadas. É proibido inserir segredo, dado sensível desnecessário ou instrução maliciosa em campos destinados a consulta.
10. Dados e resultados
Resultados da API e do MCP seguem os mesmos limites de uso da interface. É proibida revenda de acesso, disponibilização pública de base bruta, reidentificação indevida ou construção de banco concorrente por extração sistemática.
11. Serviços de terceiros
Integrações dependem de APIs e termos externos. O Cliente é responsável por possuir conta, licença e autorização necessárias. Mudanças, indisponibilidade, revogação ou limitação do terceiro podem afetar a integração sem constituir falha exclusiva do TDFÁCIL.
12. Versões e descontinuação
Mudança incompatível relevante será comunicada com antecedência razoável sempre que possível. Versões antigas podem ser descontinuadas por segurança, obrigação legal ou manutenção. Correções emergenciais podem ocorrer sem antecedência.
13. Monitoramento e suspensão
O TDFÁCIL poderá monitorar métricas, padrões de erro e sinais antifraude, sem usar payloads além do necessário. Credenciais podem ser limitadas ou suspensas por comprometimento, abuso, inadimplência, tráfego danoso ou violação deste anexo.
14. Incidentes e divulgação responsável
Suspeitas de vulnerabilidade devem ser reportadas privadamente, sem exploração além do necessário para confirmação, acesso a dados reais, interrupção ou divulgação antes da correção. Testes invasivos exigem autorização escrita.
15. Incorporação
Este anexo integra os Termos, a Política de Uso Aceitável, a Política de Créditos e o DPA. Em caso de conflito técnico, a regra mais específica deste anexo prevalece, sem reduzir obrigação legal ou de segurança.
