Política de Privacidade
1. Escopo, responsáveis e contato
Esta política explica o tratamento de dados na plataforma Rottads. A plataforma é controladora dos dados usados para administrar suas contas, contratos, cobrança, segurança e obrigações próprias. Quando processa dados de visitantes, leads e compradores seguindo as instruções de uma operação cliente, atua como operadora. O cliente que define a finalidade desse tratamento é o controlador dessa atividade.
Cada página deve identificar seu responsável e o fornecedor da oferta, disponibilizar seu próprio aviso de privacidade e explicar os recursos efetivamente usados. O crédito de criação da página não transfere à plataforma a autoria da oferta. A divisão de papéis também não elimina as responsabilidades legais próprias da plataforma.
- Responsável pela plataforma
- JR&AD INTELIGENCIA DIGITAL LTDA
- Documento
- 68.349.320/0001-95
- Endereço de contato
- Rua Copaíba, 1, Edif. Shopping DF Plaza, Torre B, 10º andar, Sala 1015/566, Norte (Águas Claras), Brasília/DF, CEP 71919-540
- Suporte
- jrad.inteligenciadigital@gmail.com
- Privacidade
- jrad.inteligenciadigital@gmail.com
2. Quais dados podem ser tratados e de onde vêm
Os dados dependem do uso da conta, do que o cliente informa e das integrações conectadas. Um campo aceito por uma integração não é obrigatório para todos os visitantes.
| Contexto | Dados e origem |
|---|---|
| Conta e acesso | Nome, e-mail, WhatsApp, credencial de senha protegida por hash, sessões, informações do navegador, equipe, permissões, conta e operação. São fornecidos no cadastro ou produzidos no uso e na autenticação. |
| Pedidos e CRM | Contato, nome, e-mail, telefone, CPF ou outro documento, endereço, pedidos, produtos, valores, pagamento, entrega, rastreio, observações e histórico. Podem vir de cadastro manual, importação CSV e webhooks, incluindo adaptadores de Coinzz, Logzz, Hyppe, PaguePay, Braip e formato genérico. Alguns dados recebidos podem incluir data de nascimento e gênero. |
| Visitas e atribuição | URL e origem da visita, parâmetros de campanha (UTMs), horários, cliques, sessão, escolha de privacidade e contato opcional. Identificadores publicitários, endereço IP e informações do navegador podem ser tratados conforme a origem, a finalidade, a configuração e a escolha aplicável. Webhooks também podem fornecer esses dados. |
| Contas de anúncios | Identificação de contas, páginas e pixels, tokens e permissões de conexão, campanhas, métricas e dados de leads recebidos de formulários Meta Lead Ads, quando esse recurso estiver conectado. |
| Assinatura, suporte e direitos | Plano, referências e status de cobrança, solicitações, registros de suporte, delegações e auditoria, versões de documentos aceitas, escolhas e registros necessários para respeitar oposição e eliminação. |
Dados transformados em hash ou outros identificadores podem continuar sendo dados pessoais quando permitem associação ou correspondência. Não são tratados como anônimos apenas por essa transformação.
3. Finalidades e bases legais
Para suas próprias atividades, a plataforma usa dados necessários à contratação e execução do serviço, ao cumprimento de obrigações legais, ao exercício regular de direitos e à proteção da operação. Quando houver uso de legítimo interesse, ele deve ser avaliado para a finalidade concreta, com necessidade, transparência e respeito aos direitos do titular. Consentimento é solicitado quando essa for a base aplicável.
Nas atividades do cliente, as finalidades podem incluir atender um contato, administrar um pedido, vincular uma visita ao pedido, medir resultados e transmitir eventos a integrações autorizadas. O cliente deve definir uma base legal válida para cada finalidade e informar os destinatários. Uma configuração técnica, a execução de uma compra ou o aceite da política não constitui, por si só, consentimento publicitário.
Na landing page com formulário opcional, a informação de contato pode ser dispensada. A associação desse contato para publicidade depende de escolha afirmativa específica. Outros fluxos, como importações, webhooks e rastreadores anteriores, dependem de sua própria configuração e da base legal comprovada pelo cliente; esta política não declara que todo evento desses fluxos possui consentimento.
4. Integrações, destinatários e dados enviados
A tabela descreve recursos existentes no sistema. O envio depende de conexão, configuração, permissões e condições do fluxo; não significa que todos estejam ativos em sua conta ou na página visitada. O responsável pela página deve informar quais usa. Os provedores também tratam dados segundo seus próprios termos e políticas.
| Destinatário e finalidade | Dados que o recurso pode enviar |
|---|---|
| Meta — eventos, anúncios e correspondência | Tipo, identificador e horário do evento, origem, URL, pedido, produto e valor. Conforme os dados disponíveis, e-mail, telefone, nome, endereço, data de nascimento, gênero e identificador externo são transformados em hash para correspondência. IP, navegador e identificadores de clique, cookie, página, lead ou mensageria podem ser enviados sem essa transformação. O Pixel, quando carregado no navegador, também estabelece comunicação direta com a Meta. |
| TikTok — eventos e atribuição | Evento, horário, página, produto e valor; e-mail, telefone e identificador externo em hash; identificadores de clique ou cookie, IP e navegador, quando disponíveis e autorizados no fluxo. |
| Google Ads — conversões | Evento, pedido, horário, valor, moeda, origem da conversão, identificadores de clique e sinais de consentimento quando disponíveis. Contato e nomes podem ser enviados em hash; país e código postal podem ser enviados sem hash. |
| Google Analytics 4 (GA4) — medição de eventos | Identificador de cliente capturado no site e identificador de sessão quando disponível, horário, evento, pedido, produto e valor. O conector exige identificador de cliente em formato válido e não cria um identificador de reserva a partir do telefone, nem inclui o campo de identificação de usuário do CRM. Esses controles não tornam os eventos anônimos e não eliminam automaticamente dados ou registros históricos. O uso exige avaliação da finalidade, dos identificadores e das regras do provedor. |
| UTMify — pedidos e atribuição | Nome, e-mail, telefone, documento e país, além de pedido, produtos, datas, status, forma de pagamento, valores, comissões e UTMs. Neste conector, os campos de contato são enviados em formato legível, não apenas em hash. |
| Asaas — cobrança da assinatura da plataforma | Quando a cobrança está habilitada, nome, e-mail, CPF/CNPJ e telefone, informações do plano, valor e referências de checkout e pagamento. Esse fluxo se refere à assinatura da plataforma. |
A hospedagem e a infraestrutura processam os dados necessários para disponibilizar e proteger o serviço. Informações sobre os fornecedores envolvidos em uma atividade específica podem ser solicitadas pelo canal de privacidade. Compartilhamentos também podem ocorrer para cumprir obrigação legal ou ordem válida, ou para exercício regular de direitos, na medida necessária.
Ao seguir links de WhatsApp ou checkout, o visitante acessa o serviço indicado pelo responsável pela página. Vídeos do YouTube são carregados quando o visitante escolhe carregá-los e passam a se comunicar com esse provedor. Essa ação não representa aceite geral de publicidade. Conteúdos, links e recursos externos adicionados pelo cliente devem ser descritos no aviso da página.
5. Cookies, sessão e escolhas de privacidade
A plataforma usa sessões para autenticar usuários. As landing pages podem usar uma sessão própria para funcionamento do fluxo e registro das escolhas, com validade definida para a página. A duração da sessão e da escolha é diferente do prazo de conservação de registros de cliques informado abaixo.
Quando a landing page solicita escolha publicitária, a recusa não exige preenchimento do contato e o visitante pode continuar. A retirada da escolha impede novos usos publicitários vinculados ao fluxo alcançado por ela; dados já enviados a destinatários exigem análise e providências junto a esses destinatários. O cliente também deve respeitar oposição e retirada nos demais canais que controla.
A configuração que desliga a coleta de IP de um rastreador não significa que nenhum IP possa existir em webhooks ou registros de infraestrutura. Rastreadores anteriores e páginas externas podem ter controles diferentes. O responsável deve adequá-los às escolhas e às informações fornecidas ao visitante.
6. Quem pode acessar dentro da plataforma
O acesso depende da conta, operação, função e permissões concedidas. Administradores autorizados da plataforma podem acessar contas para suporte e administração; o modo de suporte registra o responsável, a conta e a entrada ou saída. Esses acessos devem ser limitados à necessidade do atendimento e não tornam os dados visíveis aos demais clientes.
Uma delegação explícita entre afiliado e produtor pode permitir acesso às contas de anúncios e ações autorizadas no escopo concedido, com possibilidade de revogação. Relatórios públicos compartilhados contêm os resultados disponibilizados no link; qualquer pessoa com um link válido pode acessá-los até sua expiração ou revogação.
7. Conservação e descarte
As rotinas técnicas atuais aplicam os prazos abaixo. A limpeza é periódica; esses prazos não são uma promessa de exclusão instantânea de toda informação relacionada.
- Payloads brutos de entrada: 90 dias. A rotina limpa corpo, cabeçalhos e IP dos registros alcançados; não elimina automaticamente os pedidos ou contatos criados a partir deles.
- Cliques de rastreamento: 180 dias. A rotina remove registros vencidos e registra as restrições necessárias para não reativar a associação publicitária suprimida.
- Conteúdo dos logs compartilhados de integrações e envios concluídos da Meta: 30 dias. A rotina limpa requisição e resposta dos logs alcançados, inclusive de outras integrações, quando a requisição ainda está registrada. Também reduz os payloads dos envios concluídos na fila Meta. Essa limpeza preserva metadados e não abrange automaticamente os payloads das outras filas, registros fora desses critérios ou dados já recebidos pelos provedores.
- Arquivos originais de importação CSV: 30 dias. A remoção do arquivo original não exclui os dados já importados para o CRM.
Contas, pedidos, cobrança, auditoria, histórico de atendimento, filas de outras integrações e registros de escolhas ou oposição não possuem uma eliminação geral coberta por esses três prazos do CRM. Sua conservação deve ser limitada à finalidade necessária, à prestação do serviço, ao atendimento de direitos e às obrigações legais aplicáveis. O prazo e a justificativa de uma categoria específica podem ser solicitados ao responsável; não há, neste documento, um novo prazo universal aprovado para esses dados.
Cancelar a conta desativa acessos e sessões, mas não apaga automaticamente todos os registros, cópias de segurança ou dados em terceiros. Pedidos de eliminação exigem verificação do alcance e das hipóteses legais de conservação. Registros mínimos de oposição, eliminação e atendimento podem ser necessários para evitar novos envios indevidos e demonstrar o cumprimento da solicitação.
8. Direitos e como solicitar atendimento
Nos termos da LGPD, você pode solicitar confirmação e acesso, correção, informação sobre compartilhamentos, anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados irregularmente, portabilidade conforme a regulamentação e eliminação dos dados tratados com consentimento, ressalvadas as hipóteses legais de conservação. Também pode revogar consentimento, saber sobre a possibilidade e as consequências de não fornecê-lo, opor-se ao tratamento nas hipóteses legais e solicitar revisão de decisão tomada unicamente com base em tratamento automatizado quando aplicável. É possível peticionar à ANPD e aos órgãos de defesa do consumidor.
Para dados coletados por uma página ou operação cliente, procure o responsável indicado nela. Para dados da própria plataforma, ou se precisar de ajuda para identificar a operação responsável, use jrad.inteligenciadigital@gmail.com. A plataforma deve apoiar o controlador no atendimento dos dados que processa sob suas instruções.
A identificação do solicitante deve ser verificada de forma proporcional, sem pedir senha ou token de integração. O atendimento deve informar seu alcance, eventuais dados conservados e os respectivos fundamentos. As ferramentas disponíveis não substituem a análise de todos os registros e destinatários envolvidos; comunicações a terceiros devem ser realizadas quando exigidas pela legislação. A escolha ou exclusão de uma visita não equivale automaticamente à exclusão de todos os pedidos da pessoa.
9. Segurança e incidentes
O sistema utiliza controles de autenticação e permissão, separação por conta, proteção de senhas e registros de ações e de restrições de privacidade. Esses controles devem ser acompanhados de gestão de acessos, atualização, proteção da infraestrutura e resposta a incidentes. Não constituem certificação de conformidade ou garantia contra todo risco. Incidentes devem ser avaliados e comunicados aos responsáveis, à autoridade e aos titulares quando exigido pela legislação aplicável.
10. Transferências internacionais
Provedores globais de anúncios, medição e conteúdo podem processar dados fora do Brasil. Cada transferência deve ter finalidade, necessidade e mecanismo jurídico aplicável conforme a LGPD e a regulamentação da ANPD. A simples conexão da integração, o hash de um dado ou o aceite destes documentos não comprova essa regularização. Informações sobre destinatários, países e salvaguardas de uma transferência específica podem ser solicitadas ao controlador responsável, com apoio da plataforma quando atuar como operadora.
11. Atualizações
Esta política possui uma versão identificada e pode ser atualizada quando mudarem o serviço, os tratamentos ou as exigências aplicáveis. A plataforma registra a ciência dos documentos da conta e pode solicitar novo aceite. Esse registro é distinto do consentimento publicitário e não autoriza novos usos dos dados de visitantes.