Política de privacidade
Esta política faz parte dos Termos de uso e é aceita no cadastro (versão 2026-10-09.2). Ela explica quais dados pessoais o Rastro trata, para quê, com quem compartilha, por quanto tempo guarda, como protege e como você exerce seus direitos, conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018, LGPD).
1. Quem somos e os dois papéis do Rastro
O Rastro é um serviço online para publicar vídeos nas redes, responder comentários e mensagens automaticamente e descobrir de qual post veio cada venda. Ele é operado por a empresa responsável pelo Rastro.
- Somos controladores dos dados da sua conta (você, cliente do Rastro).
- Somos operadores dos dados dos seus compradores, clientes e seguidores (quem comenta, manda mensagem, clica nos seus links ou compra de você). Tratamos esses dados só em seu nome e conforme as suas instruções. Você é o controlador deles: decide para que usa e responde pela base legal e pelos avisos às pessoas.
2. Dados que tratamos e para quê
Da sua conta — para criar e manter a conta, dar suporte e falar com você sobre ela:
- Nome, e-mail, WhatsApp e senha (guardada só como hash, nunca em texto).
- Se você entrar com o Google: nome e e-mail que o Google nos envia.
- A versão destes Termos e desta Política que você aceitou, com data e hora, e se pediu para não receber mensagens promocionais.
- Dados de uso necessários ao serviço: workspace, plano, consumo do mês e registros técnicos (logs) de acesso.
Das contas e integrações que você conecta — para publicar, ler métricas e receber vendas:
- Contas de redes sociais (Instagram, TikTok, YouTube): identificação da conta, posts publicados e métricas (views, curtidas, comentários, compartilhamentos).
- Plataformas de venda e apps (checkouts, lojas, API): pedidos, valores, status e produto.
- Chaves e credenciais dessas integrações, guardadas cifradas.
Dos seus compradores e seguidores (como operador) — para mostrar de onde veio cada venda, responder pelas automações e organizar seus contatos:
- Identificador e @ na rede, comentários e mensagens trocadas com a sua conta, e respostas enviadas pelas automações.
- Nos pedidos: nome, e-mail e telefone do comprador, quando a plataforma de venda envia. CPF e endereço são mascarados assim que chegam: não ficam guardados nem nos contatos nem na cópia do evento recebido.
- Cliques nos links rastreáveis: data, tipo de aparelho e sistema, a página de origem e um código anônimo calculado a partir do IP e do navegador do dia. O IP em si não é guardado.
- Linha do tempo de cada contato (comentou, clicou, comprou), tags, oportunidades de recuperação e anotações que você fizer.
3. Bases legais
- Prestar o serviço que você contratou: publicar, responder, rastrear vendas e mostrar relatórios (execução de contrato, art. 7º, V).
- Segurança, prevenção a fraudes e registros de acesso (legítimo interesse e obrigação legal, art. 7º, II e IX).
- Contato da equipe por WhatsApp e e-mail sobre a sua conta, suporte, novidades do produto e pedidos de feedback: ao criar a conta e aceitar os Termos, você concorda em receber esse contato (execução de contrato e legítimo interesse, art. 7º, V e IX).
- Mensagens promocionais: você pode pedir para não receber a qualquer momento em Meu perfil (opção "Não quero receber mensagens promocionais") ou respondendo à mensagem. Avisos sobre a conta e o suporte continuam.
- Dados dos seus compradores e seguidores: a base legal é a sua, como controlador (por exemplo, execução do contrato de compra).
Não vendemos dados pessoais e não usamos os dados dos seus compradores e seguidores para nenhum fim nosso.
4. Com quem compartilhamos (terceiros)
Só com fornecedores necessários para o serviço funcionar, que tratam os dados conforme nossas instruções:
- Supabase — banco de dados e login, em servidores em São Paulo.
- Amazon Web Services (AWS Lightsail) — servidor da aplicação, em São Paulo.
- Cloudflare — DNS, proteção de rede e cópias de segurança cifradas do banco (Cloudflare R2).
- Zernio — publicação nos perfis e mensagens/comentários do Instagram (em contas antigas, a Upload-Post).
- Meta (Instagram), TikTok e Google (YouTube) — as próprias redes, quando publicamos ou respondemos por você.
- Google — login, quando você escolhe entrar com o Google.
- As plataformas de venda que você mesmo conectar (por exemplo, Kiwify, Hotmart, Shopify).
Alguns desses fornecedores podem tratar dados fora do Brasil. Nesses casos a transferência segue o art. 33 da LGPD (cláusulas contratuais e garantias do fornecedor). Também podemos compartilhar dados quando a lei ou uma ordem judicial exigir.
5. Por quanto tempo guardamos
- Dados da conta e do workspace: enquanto a conta existir.
- Corpo bruto dos eventos recebidos (webhooks, API e conectores): 90 dias, para conferência e reprocessamento; depois é apagado e fica só o resultado (a venda, a métrica). Já chega sem CPF e endereço.
- Cópias de segurança do banco: 7 dias (no servidor e cifradas fora dele).
- Contatos e linha do tempo dos seus compradores e seguidores: enquanto você mantiver a conta, ou até um pedido de exclusão.
- Ao encerrar a conta, os dados são apagados, exceto o que a lei mandar guardar (por exemplo, registros de acesso por 6 meses, Marco Civil da Internet, e registros de vendas exigidos por lei).
6. Segurança
- Conexões cifradas (HTTPS) em todo o serviço.
- Senhas em hash; credenciais e chaves das integrações cifradas.
- Separação de dados por workspace no próprio banco (cada usuário só vê o próprio workspace).
- CPF e endereço mascarados na entrada; retenção limitada do corpo bruto dos eventos.
- Backups diários, com cópia cifrada (AES-256) fora do servidor e teste de restauração semanal.
- Acesso administrativo restrito e registrado.
Nenhum sistema é 100% seguro. Se houver um incidente que possa causar risco ou dano relevante, avisaremos você e a Autoridade Nacional de Proteção de Dados (ANPD), conforme a lei.
7. Seus direitos e como pedir
O titular dos dados pode pedir a qualquer momento (art. 18 da LGPD):
- confirmação de que tratamos seus dados e acesso a eles;
- correção de dados incompletos ou desatualizados (nome e WhatsApp você mesmo corrige em Meu perfil);
- anonimização, bloqueio ou eliminação (exclusão) de dados;
- portabilidade;
- informação sobre com quem compartilhamos;
- oposição ao contato promocional e retirada do consentimento, quando ele for a base;
- revisão de decisões automatizadas.
Como pedir: pelo e-mail contato@denerzim.online ou pelo WhatsApp do suporte. Não há botão de exclusão no app: o pedido é feito por esses canais e atendido pela nossa equipe. Para proteger você, podemos pedir uma confirmação de que o pedido é seu (por exemplo, responder pelo mesmo e-mail ou número). Respondemos em até 15 dias.
Se você é comprador ou seguidor de alguém que usa o Rastro, fale primeiro com essa pessoa ou empresa (ela é a controladora dos seus dados). Se escrever direto para nós, atendemos como operador: apagamos os seus dados da conta dela e avisamos a ela.
8. Cookies
Usamos só cookies necessários: os da sessão de login e o que lembra o workspace escolhido. Não usamos cookies de publicidade nem de rastreamento de terceiros. Os links rastreáveis não gravam cookies no aparelho de quem clica.
9. Crianças
O Rastro é para maiores de 18 anos e não se destina a crianças e adolescentes.
10. Mudanças nesta política
Se a política mudar de forma relevante, avisaremos dentro do app ou por e-mail antes de a mudança valer, com nova versão para aceite.
11. Encarregado pelo tratamento de dados (DPO)
Dúvidas, pedidos e reclamações sobre privacidade: pelo e-mail contato@denerzim.online ou pelo WhatsApp do suporte. Você também pode reclamar à ANPD.