Transparência técnica

O que protegemos, o que não protegemos e o que você leva embora.

Segurança que não diz onde termina não é informação, é propaganda. Abaixo está o alcance real da nossa proteção, o que fica fora dela e o conteúdo exato do arquivo que você baixa quando exporta sua memória.

Modelo de ameaça

Contra o que o Tesus defende você, e contra o que não tem como defender.

O que protegemos

Está dentro do nosso alcance

  • Isolamento por conta: cada vault roda sob um usuário de sistema próprio, restrito ao seu próprio diretório
  • Chaves e tokens das IAs que você conecta ficam cifrados com AES-256-GCM, nunca em texto puro na interface
  • Sessão em cookie protegido, inacessível a JavaScript, com verificação em dois fatores disponível
  • Tráfego sempre em HTTPS, com limite de requisições nas rotas de autenticação e cobrança
  • Credenciais são removidas dos registros de log, e o conteúdo das suas conversas não é registrado
  • As cópias de segurança do vault são cifradas antes de sair do servidor
O que não protegemos

Está fora do nosso alcance

  • Não é criptografia de ponta a ponta: para injetar sua memória na resposta, o sistema precisa lê-la. Quem opera a infraestrutura tem acesso técnico ao conteúdo
  • O que você conversa vai para a IA que você conectou, junto com os trechos de memória usados naquela resposta
  • A retenção e o uso desse conteúdo do lado do provedor seguem a política dele, não a nossa
  • Chaves de API que você fornece são usadas para chamar o provedor em seu nome, e o consumo é cobrado na sua conta lá
  • Não alcançamos o seu dispositivo nem a sua conta no provedor: se um dos dois for comprometido, o acesso passa por fora do Tesus

O que pedimos aos provedores

Como a sua memória entra no prompt, pedimos à OpenAI que não retenha o conteúdo dos turnos para uso próprio — é o controle que a API deles expõe a cada requisição. Nos demais provedores não existe equivalente por requisição: a retenção segue a política da sua conta lá. Se isso for crítico para você, vale verificar as condições de retenção e de uso para treino diretamente no provedor que pretende conectar — e, em vários deles, contas pagas e acordos de zero retenção mudam essa resposta.

Encontrou uma falha?

Escreva para [email protected] com o máximo de detalhe que puder. Pedimos que não divulgue publicamente antes de termos respondido, e não tomamos nenhuma medida legal contra quem reporta de boa-fé.

O que sai na exportação

"Sem lock-in" só significa alguma coisa se você souber, antes de assinar, o que exatamente vem no arquivo.

ItemDetalhe
FormatoUm arquivo .tar.gz, aberto em qualquer sistema sem software nosso
EstruturaA mesma árvore de pastas do seu vault — ao extrair, você tem os arquivos como eles existem lá dentro
As notasMarkdown puro, com o conteúdo íntegro, cabeçalho em YAML, tags e os links entre notas no formato [[wiki link]]
Onde abreQualquer editor de texto, Obsidian, VS Code — é texto legível por humano, não banco proprietário

O que não vem no pacote

Índice e vetores

A estrutura que torna a busca instantânea fica de fora — ela é derivada das suas notas e se reconstrói a partir delas.

Anexos e imagens

Os arquivos que você enviou não vão no mesmo pacote. As notas que se referem a eles vão, com a referência preservada.

Histórico de conversas

O que sai é a sua memória — o que foi registrado. As conversas em si não fazem parte deste pacote.

Ainda tem dúvida?

Pergunte antes de assinar.

Se ficou faltando alguma informação para você decidir, fale com a gente — respondemos com o que sabemos, inclusive quando a resposta é "isso ainda não fazemos".