Nesta página
Esta política explica como a [RAZÃO SOCIAL] ("Publiq", "nós") trata dados pessoais na plataforma Publiq, no site publiq.digital e na aplicação em app.publiq.digital. Foi escrita para atender à Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018) e ao Regulamento Geral de Proteção de Dados europeu (GDPR).
Ela é deliberadamente específica. Cada prazo de retenção, cada suboperador e cada medida de segurança abaixo reflete o que o produto realmente faz, e não o que uma política genérica afirmaria.
Leia primeiro a próxima seção — se somos o controlador ou apenas o operador de um determinado dado é o que determina todo o resto.
1. Dois papéis muito diferentes
O Publiq trata dados pessoais em duas qualidades, e quase toda dúvida sobre esta política depende de qual delas se aplica. A distinção não é formalidade: ela define a quem você deve se dirigir, de quem é a base legal do tratamento e quem responde perante a autoridade.
Somos controladores dos dados da sua conta
Quando você se cadastra, faz login, assina um plano, abre um chamado de suporte ou conecta um canal, nós decidimos por que e como esses dados são tratados. Somos o controlador deles, e esta política os rege integralmente.
Somos apenas operadores dos dados que você carrega sobre seus contatos
Os contatos que você importa, os leads que seus formulários captam, as pessoas que escrevem para o seu Instagram, WhatsApp, Messenger, Telegram, TikTok ou chat do site, e os destinatários dos seus e-mails — você decide quem são, por que são contatados e com que base legal. Você é o controlador deles. Nós tratamos esses dados apenas conforme suas instruções documentadas, como seu operador, nos termos do Adendo de Processamento de Dados.
Se você recebeu um e-mail ou uma mensagem de uma empresa que usa o Publiq e quer seus dados corrigidos ou excluídos, essa empresa é a controladora — escreva para ela. Nossa página de Exclusão de Dados explica o que fazer quando isso não for possível, e nós encaminharemos seu pedido ao cliente responsável.
Identificação do controlador: [RAZÃO SOCIAL], inscrita sob o [CNPJ], com sede em [ENDEREÇO DA SEDE]. Encarregado pelo tratamento de dados pessoais (DPO): [E-MAIL DO ENCARREGADO].
2. Dados que tratamos como controlador
Conta e identidade
- Seu nome e endereço de e-mail, e uma forma normalizada desse e-mail usada para detectar cadastros duplicados.
- Um hash da sua senha — nunca a senha em si. Se você acessa apenas por SSO, nenhuma senha é armazenada.
- Se você ativar a autenticação em duas etapas: um segredo TOTP cifrado e códigos de recuperação armazenados como hash.
- Registros de sessão, guardados como hash do token de sessão, com data de expiração e de revogação.
- Tokens de verificação de e-mail, de redefinição de senha e de convite de equipe, todos guardados apenas como hash.
- Em acessos por SSO: a conexão a que você pertence e o identificador que seu provedor de identidade lhe atribui (o subject do OIDC ou o NameID do SAML).
Organização e uso do produto
- Sua organização, o plano dela, seus projetos, seu papel na organização e as configurações que você escolhe.
- Chaves de API, guardadas apenas como hash, com prefixo, escopo e data do último uso.
- Endpoints de webhook que você registra, o segredo de assinatura deles (cifrado) e o histórico de entrega — incluindo o payload que enviamos e um trecho truncado da resposta do seu servidor.
- Uma trilha de auditoria das ações praticadas na sua organização: quem agiu, qual ação, sobre qual recurso e quando. Ela não registra endereço IP nem identificação do navegador.
- Registros de uso de IA: qual recurso foi usado, qual modelo, a contagem de tokens e se a requisição teve sucesso. O conteúdo do comando não é armazenado nesses registros.
Cobrança
Seu plano, o status da assinatura, o fim do período vigente e os identificadores que a Stripe lhe atribui. Número do cartão, validade e código de segurança são coletados pela Stripe em páginas dela e nunca chegam aos nossos servidores nem ao nosso banco de dados.
Suporte
Chamados que você abre: assunto, corpo das mensagens, anexos, prioridade, responsável designado e a nota e o comentário de satisfação que você deixar.
Dados técnicos
Seu endereço IP é usado de forma transitória para aplicar limites de taxa no cadastro, no login, na redefinição de senha, na verificação em duas etapas, no SSO, no envio de formulários públicos e no chat do site. Ele fica em um cache de curta duração para essa finalidade e não é gravado no nosso banco de dados. Por padrão, a aplicação ignora cabeçalhos de IP encaminhado e usa o endereço de conexão. Os logs da aplicação suprimem cabeçalhos de autorização, cookies, senhas, tokens e segredos, e expiram em 30 dias.
3. Dados que tratamos como operador, por sua conta
As categorias abaixo pertencem aos seus contatos e às pessoas que escrevem aos seus canais. Nós as mantemos apenas para operar o serviço para você.
- Registros de contato: e-mail, nome e sobrenome, telefone, status de inscrição, tags e os atributos personalizados que você definir — os campos de atributo são desenhados por você, então o conteúdo deles é o que você escolher colocar ali.
- Provas de consentimento que você registra: estado da confirmação em duplo opt-in, marcação de opt-in do WhatsApp com data e origem, e uma trilha somente-adição dos descadastramentos.
- Identidades de canal: o telefone do WhatsApp em formato internacional, o id de usuário do Instagram, o id de página do Messenger, o chat id do Telegram, o open id do TikTok ou o id de sessão do chat do site — conforme o canal.
- Campos públicos de perfil que a plataforma devolve sobre um contato: nome de usuário, nome de exibição e URL da foto de perfil.
- Conversas e o texto integral das mensagens trocadas nelas, de entrada e de saída.
- Registros de e-mail: endereços de remetente e destinatários, cc e cco, assunto, template usado, status de entrega e as variáveis de mesclagem fornecidas naquele envio. O corpo renderizado de um e-mail individual não é armazenado no nosso banco de dados.
- Eventos de mensagem — enviado, entregue, aberto, clicado, devolvido, denunciado, descadastrado — com seus horários.
- Logs de envio do WhatsApp (id da mensagem, código do país, categoria de conversa e custo) e do Instagram (texto da mensagem e status).
- A lista de supressão: endereços que nunca mais podem receber mensagens da sua organização, com o motivo.
- Assinantes de web push: o endpoint emitido pelo navegador, suas chaves de criptografia e a cadeia de identificação do navegador.
- Notas que sua equipe escreve sobre um contato, agendamentos, cupons, respostas de pesquisa e o identificador de clique do anúncio que originou uma conversa, quando for o caso.
- Arquivos de conhecimento que você envia para os recursos de IA: o nome do arquivo, o texto extraído dele e os vetores calculados a partir desse texto.
Nosso armazenamento analítico guarda os eventos de mensagem tendo o domínio do destinatário como campo indexado, e retém junto o payload bruto do evento — que, num evento de envio, inclui o endereço completo do destinatário e a linha de assunto. Esses eventos são descartados após 13 meses; o próprio registro de e-mail tem assunto, destinatários e variáveis interpoladas redigidos após 24 meses. Ver "Por quanto tempo guardamos os dados".
Envios de formulário viram registros de contato. Não guardamos uma linha separada por envio e não registramos o endereço IP de quem enviou.
4. Procedência do consentimento
A separação de papéis descrita acima só se sustenta se for possível demonstrar, para cada contato, de onde veio a permissão para contatá-lo. A plataforma foi construída para guardar essa evidência junto do registro, e não na memória do cliente.
O que a plataforma registra
- Um status de inscrição em cada contato — o campo que decide se um envio de marketing pode sequer incluí-lo.
- Estado do duplo opt-in: quando um formulário exige confirmação, o contato não é tratado como inscrito até o link de confirmação ser seguido, e o token de confirmação e seu prazo ficam guardados até lá.
- No WhatsApp, uma marcação explícita de opt-in junto com a data em que ocorreu e a origem de onde veio.
- Uma trilha somente-adição das mudanças de preferência: qual audiência, qual ação, quando aconteceu e o que a originou. É somente-adição por desenho — um registro de descadastramento que pudesse ser editado não teria valor como prova.
- Descadastramentos feitos a partir de uma mensagem são aplicados por um token assinado vinculado àquele destinatário e àquela mensagem, de modo que o opt-out seja atribuível.
- Endereços eliminados por pedido de titular entram na lista de supressão, o que impede que sejam reimportados ou contatados de novo.
O que o cliente declara
Quando um cliente importa uma lista em massa ou conecta uma plataforma externa para migrar contatos, a plataforma não tem como observar como aquele consentimento foi originalmente obtido. O cliente declara a origem e garante, nos termos dos Termos de Uso, que existe base legal válida para cada contato importado e que a evidência pode ser apresentada quando solicitada. É nessa declaração que o cliente se apoia se um destinatário, uma autoridade de proteção de dados ou nós mesmos perguntarmos de onde veio um endereço.
Não verificamos essa declaração contato a contato, e não nos tornamos controladores dos dados por recebê-los. Havendo indício de que uma lista foi comprada, alugada, raspada ou coletada sem base válida, podemos suspender o envio nos termos da Política de Uso Aceitável e exigir que o cliente apresente a evidência.
5. Finalidades e bases legais
A tabela abaixo cobre o tratamento em que somos o controlador. Ela cita o art. 7º da LGPD e o art. 6 do GDPR.
| Finalidade | Dados | Base legal |
|---|---|---|
| Criar e operar sua conta, prestar a plataforma, autenticar você | Conta e identidade, organização, uso do produto | Execução de contrato — LGPD art. 7º, V; GDPR art. 6(1)(b) |
| Cobrar os planos pagos, gerir renovações e inadimplência | Dados de cobrança, plano, identificadores de assinatura | Execução de contrato — LGPD art. 7º, V; GDPR art. 6(1)(b) |
| Manter escrituração fiscal, contábil e comercial | Dados de faturamento | Cumprimento de obrigação legal — LGPD art. 7º, II; GDPR art. 6(1)(c) |
| Atender chamados de suporte e comunicações de segurança | Chamados de suporte e seus anexos | Execução de contrato e legítimo interesse — LGPD art. 7º, V e IX; GDPR art. 6(1)(b) e (f) |
| Prevenir abuso, spam e fraude: limites de taxa, CAPTCHA, detecção de contas duplicadas, monitoramento de entregabilidade e de listas de bloqueio | Endereço IP (transitório), sinais de cadastro, padrões de envio, índices de reclamação, domínio de envio | Legítimo interesse — LGPD art. 7º, IX; GDPR art. 6(1)(f) |
| Manter a trilha de auditoria das ações praticadas em uma organização | Autor, ação, recurso, data e hora | Legítimo interesse e obrigação legal — LGPD art. 7º, II e IX; GDPR art. 6(1)(c) e (f) |
| Manter o serviço seguro e apurar incidentes | Logs da aplicação, registros de sessão e de auditoria | Legítimo interesse — LGPD art. 7º, IX; GDPR art. 6(1)(f) |
| Melhorar o produto com estatísticas agregadas e não identificáveis | Agregados de volume, entregabilidade e desempenho | Legítimo interesse — LGPD art. 7º, IX; GDPR art. 6(1)(f) |
| Enviar avisos de serviço, segurança e cobrança ao e-mail da conta | E-mail da conta | Execução de contrato — LGPD art. 7º, V; GDPR art. 6(1)(b) |
| Enviar o nosso próprio marketing por e-mail a você | E-mail da conta e sinais de uso do produto | Consentimento, ou legítimo interesse em relação empresarial, com link de descadastramento em toda mensagem — LGPD art. 7º, I e IX; GDPR art. 6(1)(a) e (f) |
| Cumprir ordens judiciais e de autoridades competentes | Exatamente o que a ordem exigir | Cumprimento de obrigação legal e exercício de direitos em processo — LGPD art. 7º, II e VI; GDPR art. 6(1)(c) |
Para os dados que tratamos como seu operador, a base legal é a que você estabelece como controlador. Nós não a escolhemos e não tratamos esses dados para finalidades próprias.
6. Nosso teste de legítimo interesse, em resumo
Onde nos apoiamos no legítimo interesse, ponderamos nosso interesse contra os direitos das pessoas envolvidas. O resumo:
- Finalidade: manter segura uma plataforma de envio. O abuso de uma conta degrada a entregabilidade e a reputação de todos os demais clientes, e um cadastro automatizado sem trava permite que atacantes usem o serviço para phishing.
- Necessidade: um limite de taxa precisa de um identificador de quem requisita, e o IP é o único disponível antes da autenticação. A detecção de abuso precisa dos padrões de envio e dos índices de reclamação. Uma trilha de auditoria precisa nomear o autor. Não há meio menos invasivo de alcançar nenhum desses resultados.
- Impacto sobre a pessoa: mínimo e esperado. Os IPs usados para limite de taxa ficam em cache de curta duração e não são gravados no banco; a trilha de auditoria registra um identificador interno de usuário e uma ação, não comportamento de navegação; não fazemos perfilamento publicitário e não enriquecemos dados com corretoras.
- Salvaguardas: separação estrita entre organizações imposta na camada de dados, supressão de segredos nos logs, expiração de 30 dias dos logs da aplicação e cifragem de toda credencial armazenada.
- Seus direitos permanecem: você pode se opor a qualquer momento ao tratamento fundado em legítimo interesse, pelo endereço da seção de Contato, e nós cessaremos salvo se demonstrarmos motivos legítimos que prevaleçam sobre seus interesses.
7. Dados recebidos da Meta e do TikTok
Quando você conecta uma conta do Instagram, um número do WhatsApp Business, uma página do Facebook ou do Messenger, uma conta de anúncios do Facebook ou uma conta do TikTok, essas plataformas nos enviam dados pelas APIs delas. Esta seção descreve exatamente o que fazemos com eles.
O que recebemos
- A identidade da conta, página ou número conectado: id da plataforma, nome de usuário ou de exibição e URL da foto de perfil.
- Um token de acesso àquela conta, limitado às permissões que você concede, cifrado antes de ser armazenado.
- As mensagens que as pessoas enviam à sua conta conectada e os eventos que as acompanham — comentários, menções, respostas de stories, reações e status de entrega — incluindo o identificador do remetente no escopo da plataforma.
- Para uma conta de anúncios conectada: métricas agregadas de investimento, impressões e cliques e, quando a conversa começou por um anúncio de clique-para-mensagem, o identificador de clique e o título e o texto do anúncio.
O que fazemos com eles
- Usamos apenas para entregar os recursos de mensageria, automação, caixa de entrada e relatórios que você configurou na sua conta.
- Mantemos os dados dentro da sua organização. Eles nunca são reunidos aos de outro cliente e nunca são usados para montar um perfil entre clientes.
O que nunca fazemos com eles
- Não vendemos, não alugamos e não compartilhamos com corretoras de dados nem com redes de anúncios.
- Não usamos para treinar modelos de inteligência artificial ou de aprendizado de máquina — nem nossos, nem de terceiros.
- Não usamos para direcionamento publicitário próprio, nem para qualquer finalidade alheia ao recurso que você habilitou.
- Não transferimos a terceiros, exceto aos suboperadores listados na nossa página de Suboperadores, e apenas para operar o recurso que você habilitou.
Nosso uso das plataformas Meta e TikTok segue os termos e políticas de desenvolvedor delas, incluindo os Termos de Plataforma e as Políticas de Desenvolvedor da Meta e a Política de Mensagens do WhatsApp Business. Você pode revogar nosso acesso a qualquer momento desconectando o canal na aplicação ou removendo o app nas configurações da própria plataforma; as credenciais armazenadas são então excluídas. Como os dados subjacentes são removidos está descrito na nossa página de Exclusão de Dados.
8. Recursos de IA e decisões automatizadas
O produto inclui assistentes de IA que redigem templates de e-mail, landing pages e fluxos de automação, e que respondem perguntas usando os arquivos de conhecimento que você envia.
O que a IA faz
- Gera um rascunho a partir da instrução que você escreve. O rascunho é uma sugestão; nada é enviado a ninguém até você revisar e decidir enviar.
- Calcula vetores a partir dos arquivos de conhecimento que você envia, para que o assistente encontre o trecho pertinente ao responder.
- O comando que você escreve, e o conteúdo referenciado por ele, são enviados ao provedor de modelo de IA listado na página de Suboperadores. Registramos qual recurso rodou, qual modelo, quantos tokens foram usados e se houve sucesso — não o conteúdo do comando.
O que a IA não faz
- Não decide sozinha quem recebe uma mensagem. Os destinatários são determinados pelas audiências, segmentos e regras de automação que uma pessoa configura.
- Não toma decisão que produza efeitos jurídicos sobre alguém ou que o afete significativamente de modo análogo. Não há escoragem de crédito, precificação, elegibilidade, ranqueamento ou perfilamento automatizado de pessoas.
- Não é treinada com os seus dados. Suas mensagens, seus contatos e seu conteúdo não são usados para treinar nossos modelos nem os do provedor de modelo.
A saída da IA pode estar errada. Você é responsável por revisar tudo o que o assistente redigir antes do envio. Se você entender que uma decisão no produto foi tomada de forma automatizada e o afetou, pode pedir revisão humana pelo endereço da seção de Contato — direito expressamente assegurado pelo art. 20 da LGPD e pelo art. 22 do GDPR.
9. Cookies, rastreamento de abertura e de cliques
Na aplicação
- Cookies de sessão: dois cookies estritamente necessários guardam seus tokens de acesso e de renovação. São HTTP-only, de modo que scripts da página não podem lê-los, restritos a requisições do mesmo site e marcados como seguros em produção. Sem eles você não consegue permanecer autenticado.
- Armazenamento local: sua escolha de tema e se a barra lateral está recolhida ficam no seu próprio navegador. Nunca chegam aos nossos servidores.
- Apenas no cadastro: o desafio antiabuso Cloudflare Turnstile carrega no formulário de cadastro e define armazenamento próprio, sob controle da Cloudflare, para distinguir uma pessoa de um script.
- Não usamos cookies de publicidade, cookies de analytics nem cookies de rastreamento de terceiros em nenhuma parte da aplicação. Não há banner de consentimento porque não há nada a consentir além do estritamente necessário.
Nos e-mails que nossos clientes enviam
O Publiq oferece rastreamento de abertura e de cliques aos seus clientes. Usá-los ou não, e o que informar aos destinatários sobre eles, é decisão do cliente na qualidade de controlador. É isto que os mecanismos efetivamente registram:
- O rastreamento de abertura funciona por uma imagem invisível carregada dos nossos servidores. Quando ela carrega, registramos o identificador da mensagem e o horário. Não registramos o IP, o navegador nem a localização de quem leu.
- O rastreamento de cliques reescreve os links para que o clique passe por um redirecionamento assinado nos nossos servidores. Registramos o identificador da mensagem, a URL de destino e o horário. Novamente, sem endereço IP e sem identificação do navegador.
- Os links de descadastramento levam um token assinado que identifica o destinatário daquela mensagem específica, para que o opt-out possa ser aplicado sem pedir que ninguém digite o próprio endereço.
- Os links curtos rastreados usados nos canais de mensagem registram uma impressão digital irreversível do visitante em vez do IP: um hash com chave do IP e do navegador, com sal próprio por organização, de modo que o mesmo visitante não possa ser correlacionado entre dois clientes. O IP e o navegador em si nunca são gravados em armazenamento nem em log. Tráfego de robôs de pré-visualização de link e de rastreadores é descartado, não contabilizado.
No nosso site público
O site institucional e a documentação não carregam analytics de terceiros, pixels de publicidade nem gravação de sessão.
11. Transferência internacional
Vários dos nossos suboperadores — entre eles o provedor de entrega de e-mail, o processador de pagamentos, as plataformas de mensageria e o provedor de modelo de IA — operam fora do Brasil e, em alguns casos, fora do Espaço Econômico Europeu. Usá-los implica transferência internacional de dados pessoais.
Apoiamo-nos nas salvaguardas que a legislação brasileira e a europeia preveem para essas transferências: contrato escrito com cada destinatário contendo cláusulas contratuais padrão do tipo aprovado pela Autoridade Nacional de Proteção de Dados, na forma do art. 33 da LGPD, e, quando a transferência estiver sujeita ao GDPR, as Cláusulas Contratuais Padrão da Comissão Europeia, na forma do art. 46 do GDPR. Quando o país de destino contar com decisão de adequação, apoiamo-nos nela.
Você pode solicitar cópia das salvaguardas aplicáveis a uma transferência específica em [E-MAIL DO ENCARREGADO].
12. Por quanto tempo guardamos os dados
Os prazos abaixo são os que a plataforma efetivamente aplica, por uma varredura automática — não são intenções. Onde uma categoria não tem prazo, dizemos isso, e dizemos por quê.
Conteúdo com prazo definido
| Dado | Prazo | O que acontece ao fim |
|---|---|---|
| O texto das mensagens de uma conversa (Instagram, WhatsApp, Messenger, Telegram, TikTok, chat do site) | 180 dias de inatividade da conversa | O texto é redigido |
| Conteúdo de e-mail: assunto, endereços de destinatário e as variáveis interpoladas na mensagem | 730 dias (24 meses) | Redigido |
| Eventos de mensagem usados em analytics (enviado, entregue, aberto, clicado, devolvido) | 400 dias (13 meses) | Descartados |
| Logs de observabilidade | 30 dias | Descartados |
| Registros de deduplicação de eventos | 30 dias | Descartados |
| Tentativas de entrega de webhook | 90 dias | Descartadas |
| Logs de envio do Instagram | 180 dias | Descartados |
| Logs de envio do WhatsApp | 400 dias | Descartados |
| Histórico de versões de landing page | As 50 versões mais recentes de cada página | Descartadas |
Redigir não é apagar
Quando o prazo de retenção do conteúdo se esgota, sai o conteúdo pessoal e fica o esqueleto do registro. Na conversa, sai apenas o texto da mensagem: permanecem a direção, o canal, o instante em que aconteceu e o identificador da mensagem no provedor. No registro de e-mail, saem o assunto, os endereços de destinatário e as variáveis interpoladas: permanece a linha de envio — status, datas, provedor.
A razão é deliberada. Manter o esqueleto preserva as métricas de atendimento de que uma equipe de suporte precisa e o registro de que a mensagem de fato foi enviada, que é o que responde a uma discussão posterior sobre se alguém foi contatado. Nenhuma dessas duas coisas precisa das palavras. Então as palavras saem e o fato fica.
Os 180 dias contam da inatividade, não da idade da mensagem
O relógio do conteúdo de conversa corre a partir da última atividade na conversa, e não da data em que cada mensagem foi escrita. Uma mensagem nova zera o prazo para a conversa inteira.
Isso tem uma consequência que vale dizer com todas as letras, em vez de deixar alguém descobrir: uma conversa que nunca fica 180 dias parada nunca tem o conteúdo redigido. É o comportamento pretendido, não um descuido — enquanto a relação está viva, a finalidade que justificava guardar o dado também está. A conversa que silencia perde o conteúdo seis meses depois.
O que não tem prazo, e por quê
| Dado | Por que não tem prazo |
|---|---|
| Registros de contato | São dados do cliente, não nossos para expirar. Um contato sai pelo fluxo de eliminação do titular — a pedido —, e não por envelhecer. Apagar o registro de alguém porque ficou antigo seria nós tomarmos uma decisão que é do controlador |
| Trilha de auditoria | Por quanto tempo guardar uma trilha de auditoria é decisão do controlador e da lei que se aplica a ele, não da engenharia. Uma trilha que expirasse sozinha deixaria de ser trilha exatamente quando fosse necessária |
| Registros de aceite dos documentos legais | O registro existe para demonstrar que uma pessoa aceitou determinada edição, em determinada data. Apagá-lo destruiria justamente aquilo que ele existe para provar |
| Lista de supressão | É o registro que impede um endereço de ser contatado de novo. Expirá-lo permitiria exatamente o que a pessoa pediu para evitar |
| Registros de conta, organização e projeto | Mantidos enquanto a conta existir, e depois disso conforme a página de Exclusão de Dados |
| Registros fiscais e de cobrança | Pelo prazo exigido pela legislação tributária e comercial brasileira |
Prazos de retenção configuráveis por organização não são oferecidos hoje. Os prazos acima são definidos globalmente para a plataforma. Se o seu programa de conformidade exigir prazo menor para uma categoria específica, fale conosco antes de contar com isso.
Observe que uma organização é arquivada, e não apagada, quando é descontinuada, para que o histórico de cobrança e de auditoria continue verificável. A página de Exclusão de Dados explica o que é apagado, o que é retido e por quê.
13. Segurança
Estas são medidas que a plataforma implementa, não intenções:
- Senhas são derivadas com argon2id. A senha em si nunca é armazenada e não pode ser recuperada a partir do hash.
- A autenticação em duas etapas está disponível, com o segredo TOTP cifrado em repouso e os códigos de recuperação guardados apenas como hash.
- Toda credencial de terceiro que mantemos — tokens de acesso de canais, segredos de cliente de SSO, segredos de assinatura de webhook, chaves de API de integrações, chaves de push e segredos de 2FA — é cifrada em repouso com AES-256-GCM antes de ser gravada no banco.
- Chaves de API, tokens de sessão, tokens de redefinição de senha, tokens de verificação de e-mail e tokens de convite são guardados apenas como hash SHA-256. Não conseguimos exibir uma chave de API novamente depois de criada, porque não a temos.
- Webhooks de entrada são verificados antes de merecerem confiança: o cabeçalho de assinatura da Meta para Instagram, WhatsApp e Messenger; a assinatura do TikTok; um token secreto por bot no Telegram; uma assinatura HMAC com janela antirreplay de cinco minutos no provedor de entrega de e-mail; e a verificação de assinatura da própria Stripe. Os webhooks que enviamos são assinados com HMAC para que você possa verificá-los.
- A separação entre organizações é imposta na camada de acesso a dados, e não deixada a cargo de cada consulta: uma consulta que nunca foi restringida a uma organização é recusada em vez de executada sem escopo.
- As URLs de webhook que você fornece são verificadas para bloquear requisições a endereços internos e a endpoints de metadados de nuvem, e os hosts das integrações de terceiros são validados contra uma lista de permissão.
- Limites de taxa se aplicam por IP e por identidade no cadastro, no login, na redefinição de senha, na verificação em duas etapas, no SSO, no envio de formulários públicos e no chat do site. O cadastro conta ainda com CAPTCHA e detecção de contas duplicadas.
- Os logs suprimem cabeçalhos de autorização, cookies, senhas, tokens, segredos e segredos de webhook, e expiram em 30 dias.
- O acesso da nossa equipe a uma conta de cliente para fins de suporte é limitado no tempo, não emite credencial de longa duração e é registrado em trilha de auditoria separada.
- Os dados trafegam cifrados por TLS.
O que não afirmamos: não temos certificação ISO 27001, não temos relatório SOC 2 e não temos atestado PCI DSS, e não declaramos o contrário. Os dados de cartão são tratados inteiramente pela Stripe, que possui esses atestados. Nossas chaves de criptografia são geridas por nós na configuração da aplicação; não usamos, hoje, módulo de segurança de hardware nem serviço gerenciado de gestão de chaves.
Nenhum sistema é perfeitamente seguro. Se você encontrar uma vulnerabilidade, comunique em [E-MAIL DE SEGURANÇA] e trabalharemos com você.
Se acontecer um incidente de segurança
Nos dados que tratamos por conta de um cliente, comunicamos esse cliente sem demora injustificada e, em qualquer caso, em até 48 horas da confirmação do incidente, com o que se sabe naquele momento e com atualizações conforme a apuração avança. As mesmas 48 horas constam do Adendo de Processamento de Dados e do nosso plano interno de resposta a incidente — os três declaram um prazo, não três.
Comunicar a autoridade e os titulares afetados, nessa situação, cabe ao cliente, que é o controlador, no prazo que a legislação aplicável fixar para ele; a nossa parte é entregar o que ele precisa para cumprir esse prazo.
Quando o incidente atingir dados dos quais somos o controlador — os dados de conta dos nossos próprios clientes —, comunicamos a ANPD, e os titulares afetados quando a lei exigir, no prazo da regulamentação vigente. Deliberadamente não cravamos aqui um número de dias: esse prazo é fixado pela autoridade e já mudou por resolução, e um número errado em política publicada é pior do que a remissão à regra que de fato se aplica.
14. Seus direitos e como exercê-los
Nos termos do art. 18 da LGPD e dos arts. 15 a 22 do GDPR, você pode nos pedir a confirmação da existência de tratamento e o acesso aos dados; a correção de dados incompletos, inexatos ou desatualizados; a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade; a portabilidade a outro fornecedor; informação sobre com quem compartilhamos; informação sobre as consequências de não consentir; a revogação do consentimento, quando ele for a base; a oposição ao tratamento fundado em legítimo interesse; e a revisão humana de decisão tomada por meios automatizados.
Se você é cliente ou membro de equipe do Publiq
Escreva para [E-MAIL DO ENCARREGADO] a partir do e-mail cadastrado na conta, ou abra um chamado de suporte na aplicação. Respondemos em até 15 dias nos pedidos fundados na LGPD e em até um mês nos pedidos fundados no GDPR — prorrogáveis por mais dois meses em pedidos complexos, hipótese em que informamos o motivo dentro do primeiro mês. Podemos precisar confirmar sua identidade antes de agir, e não pediremos mais informação do que essa confirmação exigir.
Se você é contato de um cliente nosso
Seus dados estão sob controle da empresa que entrou em contato com você, não sob o nosso. Procure essa empresa diretamente — ela mesma pode exportar ou eliminar o seu registro, e a plataforma lhe dá um botão para isso. Se você não conseguir identificá-la ou alcançá-la, escreva para nós no endereço acima com detalhes suficientes para localizarmos o registro, e encaminharemos seu pedido ao cliente responsável, apoiando-o na resposta.
Como nossos clientes atendem a esse pedido
Na aplicação, o cliente abre Audiências, seleciona o contato e usa o painel "Privacidade (GDPR/LGPD)" na página do contato. "Exportar dados" baixa o registro daquele contato. "Solicitar exclusão" o anonimiza: nome, e-mail, telefone, tags e atributos são removidos; o endereço do destinatário, o assunto e as variáveis interpoladas no corpo da mensagem — um nome, um número de pedido, um endereço — são redigidos dos registros de e-mail relacionados; e o endereço original é acrescentado à lista de supressão para que nunca mais possa ser reimportado ou contatado. As estatísticas de campanha permanecem, mas deixam de identificar alguém.
Exercer um direito é gratuito. Se um pedido for manifestamente infundado ou excessivo, em especial por ser repetitivo, poderemos cobrar taxa razoável ou recusá-lo, sempre explicando o motivo.
Se a nossa resposta não o satisfizer, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) ou, na União Europeia, à autoridade de controle do seu país.
15. Crianças e adolescentes
O Publiq é um serviço empresarial e não se dirige a crianças ou adolescentes. Não coletamos conscientemente dados pessoais de menores de 18 anos como titulares de conta. Se você souber que um menor criou uma conta, avise-nos e nós a removeremos.
Se um cliente carregar um contato que seja criança ou adolescente, esse cliente é o controlador e responde pela proteção específica exigida pelo art. 14 da LGPD, inclusive pelo consentimento de pai, mãe ou responsável legal quando for o caso.
16. Alterações desta política
Atualizamos esta política quando o produto muda. A data no topo desta página é sempre a data da versão que você está lendo. Para alteração que afete de forma relevante seus direitos, avisamos com no mínimo 30 dias de antecedência, por e-mail ao endereço da conta ou por aviso dentro da aplicação, antes de ela produzir efeitos.
17. Contato
Controlador: [RAZÃO SOCIAL], [CNPJ], [ENDEREÇO DA SEDE].
- Encarregado (DPO), dúvidas de privacidade e pedidos de titular: [E-MAIL DO ENCARREGADO]
- Comunicação de segurança: [E-MAIL DE SEGURANÇA]
- Notificações jurídicas e contratuais: [E-MAIL JURÍDICO]
Documentos relacionados: os Termos de Uso, o Adendo de Processamento de Dados, a lista de Suboperadores e as instruções de Exclusão de Dados.
Este documento é um modelo gerado a partir do funcionamento real do produto. Não é parecer jurídico e deve ser revisado por advogado antes de valer para clientes reais.