Segurança e privacidade

Seus dados permanecem seus

Navegação local. Sem vigilância. Transparente sobre os provedores de IA.

Não coletamos seu histórico de navegação. Você pode excluir seus dados locais sempre que quiser. As solicitações de modelo vão direto para o seu provedor.

Destaques de segurança

  • Seus dados ficam locais

    Histórico, favoritos, bate-papos, tarefas agendadas e logs de execução são arquivos na sua máquina. Não rodamos servidor que os receba, então não há nada seu para entregarmos, vendermos ou perdermos.

  • A inferência não fica, a menos que você rode um modelo local

    Uma solicitação de modelo sai da sua máquina e vai para o provedor do modelo que você escolheu. No plano gratuito vai para um servidor de modelos que você roda, e então não sai de jeito nenhum.

  • Nada do que você envia treina um modelo

    A conta OpenRouter da Aera exclui endpoints que treinam com dados de solicitação, então uma solicitação nunca é roteada para um deles. Isso é regra de roteamento, não promessa nossa. Cobre os modelos que hospedamos, não um endpoint local que você roda.

  • Seu próprio perfil de navegador, não um arnês de bot

    O Aera dirige o perfil Chromium na sua máquina, nas sessões em que você já está conectado. Não há fingerprint headless nem repasse das suas senhas para um runner na nuvem.

  • Local primeiro, não offline

    Sua conta, uma verificação de sessão na inicialização, checagens de atualização e valores de cobrança saem da sua máquina. A lista completa está mais abaixo nesta página.

O que fica na sua máquina

São arquivos na pasta do perfil Aera. Não guardamos cópia e não rodamos servidor que os receba. Configurações > Privacidade apaga tudo de uma vez, e desinstalar leva tudo junto.

Histórico de navegação
Cada página que você visita, no mesmo banco local que o Chromium usa.
Favoritos e senhas salvas
Armazenados no seu dispositivo pelo Chromium, da mesma forma que o Chrome armazena.
Bate-papos com o agente
Cada conversa, incluindo o texto da página que o agente leu para responder, em um banco local.
Tarefas agendadas e histórico de execução
A tarefa, sua programação e o log passo a passo de cada execução que fez.
Habilidades e arquivos
Habilidades que você escreve e arquivos que o agente produz ficam no seu disco. Uma habilidade permanece local até você escolher publicá-la no marketplace.

Para onde vai a inferência

O agente não consegue ler uma página sem enviá-la a um modelo. Nenhum design local-first muda isso; aqui está exatamente para onde vai e o que contém.

No plano pago
A solicitação vai da sua máquina para o OpenRouter, que a encaminha ao provedor que serve o modelo que você escolheu. Para modelos frontier, isso é a própria empresa do modelo, como Anthropic, OpenAI, Google ou xAI. Para modelos open-weight, pode ser outra empresa que os hospeda. A solicitação não passa por um servidor Aera.
No plano gratuito
A solicitação vai para o servidor de modelos que você informou em Configurações > Modelos, que por padrão é um endereço na sua própria máquina. Nada vai para o OpenRouter e nada vem para nós. Títulos de chat, sugestões e compactação do histórico rodam nesse mesmo modelo local.
O que uma solicitação contém
Sua instrução, o texto da página e os turnos anteriores dessa conversa. Também uma captura de tela, quando o modelo precisa ver o layout, e qualquer arquivo que você anexou.
O que nunca recebemos
Não executamos modelos e não guardamos cópia de nenhuma solicitação. Os servidores próprios da Aera existem para contas, cobrança, atualizações e o marketplace.

Nada do que você envia treina um modelo

A conta OpenRouter da Aera tem a opção de endpoints que treinam com dados de solicitação desativada. O OpenRouter aplica isso como regra de roteamento, não como promessa de política. Isso exclui esses endpoints, então uma solicitação nunca vai para um deles, e nada do que você envia treina um modelo. Dois limites, ditos claramente. Isso cobre os modelos que hospedamos, não um endpoint local que você executa, que se comporta como você configurou. E não treinar não é o mesmo que não enviar. Seu prompt ainda chega ao provedor que serve o modelo, e o que acontece lá segue a política desse provedor, não a nossa.

O que ainda não é local

Esta é a seção que costuma ficar de fora. A Aera é local-first, não offline. Tudo abaixo sai da sua máquina em todos os planos, incluindo o gratuito.

Sua conta
A Aera exige login, então seu nome, seu e-mail e seu plano ficam nos nossos servidores. Isso vale no plano gratuito também: o agente não roda enquanto você estiver desconectado.
Uma verificação de sessão na inicialização
Quando a Aera inicia, ela pergunta ao nosso servidor se sua sessão ainda é válida. A solicitação leva sua versão da Aera, sua plataforma, uma impressão digital do dispositivo e o identificador que o instalador trouxe da nossa página de download, e guardamos isso com seu endereço IP e user agent. É assim que associamos um download à instalação que veio depois, e evitamos que uma pessoa acumule recompensas de indicação ou créditos gratuitos como se fossem várias.
Um evento de instalação
Na primeira vez que uma instalação nova inicia, a Aera envia um único evento que indica isso, com a mesma impressão digital. É como distinguimos um download de uma instalação que realmente rodou. Não leva URL nem conteúdo de página.
Verificações de atualização
A Aera consulta nosso endpoint de atualização pela versão atual, enviando sua própria versão, plataforma e canal de release. Nenhuma conta e nenhum cookie vão junto.
O que você gastou
Para cobrança, conciliamos o valor em dólares do uso de modelos na sua chave. Recebemos valores. Não prompts, não conteúdo de página, não as respostas do modelo.
O marketplace
Instalar uma habilidade incrementa um contador público dessa habilidade. Publicar uma envia a habilidade que você escreveu. Nada mais do seu navegador vai junto.
Nós não incluímos um modelo
Rodar um modelo localmente significa instalar você mesmo um servidor como Ollama. A Aera não inclui nenhum modelo e não executa inferência por conta própria, então não estamos afirmando um modelo no dispositivo que não enviamos.

Os riscos que não vamos esconder

Um agente que pode agir no seu navegador é útil pela mesma razão pela qual é perigoso. Estas são as partes do design que você deve ponderar antes de apontá-lo para algo que importa.

Injeção de prompt é real
Uma página pode conter texto escrito para redirecionar qualquer agente que a leia. A Aera lê páginas. Trate uma execução em uma página não confiável como você trataria rodar um script dessa página, e leia o log de execução depois.
O agente trabalha dentro das suas sessões conectadas
Esse é o ponto inteiro, e também a exposição: o que você pode fazer conectado, o agente pode ser instruído a fazer. A Aera não inclui recurso de pagamento nem checkout autônomo. Não tem cartão nem carteira. O que tem é o seu navegador, então limite o que você pede.
Conectores locais rodam com suas permissões
Um conector MCP que você instala roda como um processo comum na sua própria conta de usuário, com o acesso que isso dá. Instale apenas os que você confiaria com isso.
Sem certificação de conformidade
Não temos SOC 2 nem ISO 27001. Se sua revisão precisa de uma, ainda não estamos lá, e preferimos dizer isso a deixar você descobrir durante a compra.

Detalhes completos

Para obter informações completas sobre tratamento de dados, uso e conformidade do provedor de IA, consulte nossos documentos legais.