Política de Privacidade e Proteção de Dados
Tratamos dados pessoais em duas qualidades distintas: como controlador, quando decidimos as finalidades, e como operador, quando processamos dados em nome de um cliente contratante. Esta política explica o que isso muda para você, o que coletamos, com quem compartilhamos, por quanto tempo guardamos e como pedir a exclusão.
1. Quem somos
A automa.tu é uma plataforma de dados e presença digital para artistas, produtores e pequenos negócios. Esta política se aplica ao site automatu.com.br, aos domínios e subdomínios que administramos e aos aplicativos e integrações do nosso ecossistema — incluindo o aplicativo Automa.Tu registrado na plataforma de desenvolvedores da Meta.
- Responsável
- Arthur Pereira Araujo Lima
- CNPJ
- 47.763.650/0001-52
- Endereço
- Avenida Ibiúna, 800 — Penha de França, São Paulo/SP, CEP 03605-020
- Encarregado (DPO)
- [email protected]
2. Nosso duplo papel
Seus direitos e o nosso dever variam conforme a qualidade em que atuamos.
Como Controlador
Quando decidimos as finalidades do tratamento: dados de contato e cadastro dos nossos clientes contratantes, registros de uso das nossas plataformas e comunicações comerciais.
Como Operador
Quando tratamos dados em nome de um cliente contratante, seguindo as instruções dele: métricas, interações e conteúdos das contas de redes sociais que o cliente administra e nos autoriza a acessar. Nesses casos o cliente é o Controlador e responde pelas finalidades; nós executamos a coleta, o armazenamento e a apresentação dos dados.
Se você interagiu com o perfil de um cliente nosso, a solicitação sobre seus dados deve ser dirigida a esse cliente — e nós o apoiamos tecnicamente. Ainda assim, atendemos solicitações recebidas diretamente por nós, encaminhando-as ao Controlador quando necessário e informando você a respeito.
3. Dados que tratamos
Via APIs oficiais das plataformas
Pela Graph API da Meta e equivalentes, restritos às contas cujo titular nos autorizou expressamente por meio do fluxo de consentimento (OAuth) da própria plataforma:
- identificadores públicos de usuário e de conta (IDs);
- métricas agregadas de alcance, visualizações e engajamento de conteúdo;
- comentários, menções e interações públicas nas publicações da conta autorizada;
- dados demográficos agregados de audiência (faixa etária, gênero, localidade), sem identificação individual;
- metadados de publicação (data, tipo de mídia, legenda).
Não coletamos mensagens privadas de terceiros, conteúdo de contas não autorizadas, nem dados de cartão ou credenciais de redes sociais.
Via navegação nos sites que operamos
Páginas visitadas, origem do acesso, tipo de dispositivo e navegador, e eventos de interação. O endereço IP é truncado antes de ser gravado — mascaramos o último octeto em IPv4 e mantemos apenas os quatro primeiros grupos em IPv6 — de modo que o registro não permite identificação individual.
Tokens de acesso
Concedidos por você no fluxo de autorização da plataforma, armazenados de forma isolada e acessíveis apenas por credencial de serviço — nunca legíveis pelo próprio cliente nem por outros clientes.
4. Base legal (art. 7º da LGPD)
- Consentimento — para o acesso às contas de redes sociais, manifestado no fluxo de autorização da plataforma e revogável a qualquer momento.
- Execução de contrato — para o tratamento necessário à prestação do serviço contratado.
- Legítimo interesse — para segurança, prevenção a fraude e melhoria técnica, sempre com dados minimizados.
- Cumprimento de obrigação legal — para retenção fiscal e contábil.
5. Finalidades
Os dados são usados exclusivamente para produzir relatórios e painéis de desempenho da conta autorizada, identificar padrões de engajamento e audiência, e operar e melhorar a segurança e a confiabilidade do serviço.
Não usamos dados de redes sociais para publicidade direcionada, não os cruzamos entre clientes distintos e não construímos perfis de indivíduos para fins comerciais.
6. Isolamento entre clientes
Cada cliente é um ambiente logicamente isolado. O isolamento é aplicado no próprio banco de dados por Row Level Security, de modo que uma consulta autenticada de um cliente não alcança registros de outro. Tokens de acesso não são legíveis por nenhum cliente. No rastreamento de navegação, a identificação do cliente é resolvida pelo domínio de origem da requisição cruzado com o domínio cadastrado, e não por valor informado pelo navegador.
7. Compartilhamento e subprocessadores
Não vendemos, alugamos nem cedemos dados pessoais. Compartilhamos apenas com prestadores de infraestrutura estritamente necessários, obrigados a tratar os dados somente sob nossas instruções:
| Subprocessador | Finalidade | Local de processamento |
|---|---|---|
| Supabase (Amazon Web Services) | Banco de dados e autenticação | Estados Unidos (us-west-2) |
| Hostinger | Servidores de aplicação e hospedagem de sites | Brasil (São Paulo) |
| Oracle Cloud | Servidores de mensageria | Brasil (São Paulo) |
| Cloudflare | DNS, proxy de borda e roteamento de e-mail | Rede global |
| Google (Analytics e BigQuery) | Analytics de navegação | Brasil (southamerica-east1) |
Fora dessa lista, dados pessoais só são compartilhados por determinação legal ou judicial.
8. Transferência internacional
Parte da infraestrutura está fora do Brasil — especificamente o banco de dados, hospedado nos Estados Unidos, e a rede de borda da Cloudflare, de alcance global. As demais operações listadas na seção 7 ocorrem em território nacional. A transferência internacional se dá com base no art. 33 da LGPD, mediante as cláusulas contratuais dos provedores e as garantias de segurança descritas na seção 9.
9. Segurança
Criptografia em repouso no banco de dados e em trânsito (TLS) em todas as interfaces; segregação de credenciais em cofre encriptado, fora do código-fonte; acesso administrativo restrito e autenticado; e o isolamento por cliente descrito na seção 6.
10. Retenção e eliminação
- Registros detalhados de métricas e interações de redes sociais: até 24 meses contados da coleta, ou enquanto vigorar autorização expressa do cliente contratante responsável pela conta, que pode renová-la periodicamente. Encerrado o prazo sem renovação, os registros detalhados são eliminados.
- Série histórica agregada: indicadores mensais consolidados — alcance, contagens e distribuições, sem identificação de pessoas — são preservados por prazo indeterminado, por não constituírem dados pessoais.
- Tokens de acesso: eliminados imediatamente ao encerrar o contrato ou revogar a autorização.
- Dados cadastrais de clientes contratantes: pelo prazo legal fiscal, de 5 anos após o fim da relação.
11. Seus direitos (art. 18 da LGPD)
Você tem direito a: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos; portabilidade; informação sobre com quem compartilhamos; e revogação do consentimento.
Para exercer qualquer um deles, escreva para [email protected]. Respondemos em até 15 dias. Quando atuamos como Operador, encaminhamos a solicitação ao cliente Controlador e informamos você a respeito.
12. Exclusão de dados
Há dois caminhos para eliminar os dados que tratamos sobre você:
- Revogar a autorização na própria plataforma. Ao remover o aplicativo Automa.Tu das configurações da sua conta Meta (Configurações → Apps e sites), o acesso cessa imediatamente e eliminamos os dados vinculados àquela conta em até 30 dias.
- Solicitação direta. Envie um e-mail para [email protected] com o identificador da conta ou do perfil. Confirmamos a eliminação por escrito.
13. Dados de crianças e adolescentes
O serviço não se destina a menores de 18 anos e não coletamos dados de menores de forma intencional. Identificado tal tratamento, os dados são eliminados.
14. Alterações desta política
Mudanças relevantes são publicadas nesta página com nova data de atualização, e os clientes contratantes são comunicados diretamente.
Dúvidas sobre esta política, exercício de direitos ou pedido de exclusão de dados:
[email protected]