Política de Privacidade
O Rastro (rastroads.com) é uma plataforma de atribuição e relatórios de marketing: liga o clique em um anúncio à conversa no WhatsApp e ao negócio no CRM, e mostra o desempenho das campanhas. Esta política explica quais dados pessoais tratamos, por quê, com quem compartilhamos e como exercer seus direitos, conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018).
1. Quem é quem
Clientes são as empresas que contratam o Rastro. Para os dados da própria conta (cadastro e login), o Rastro é o controlador. Para os dados dos contatos dos clientes (pessoas que clicam nos anúncios ou conversam com o cliente no WhatsApp), o cliente é o controlador e o Rastro atua como operador: trata esses dados apenas para prestar o serviço contratado e segundo as instruções do cliente.
2. Dados que tratamos
Conta do cliente
- Nome, e-mail e senha (a senha é armazenada apenas como hash, nunca em texto).
- Empresas, usuários convidados, papéis de acesso e registro de ações no painel (auditoria).
Cliques rastreados (links e script do Rastro)
- Parâmetros da URL (UTMs, identificadores de clique como
fbclidegclid), página de origem, título e endereço da página. - Identificadores de navegador da Meta (
_fbce_fbp), quando existirem no site do cliente. - Endereço IP, cidade/estado aproximados derivados do IP, navegador, sistema e tipo de dispositivo.
Anúncios clique-para-WhatsApp
- Número de telefone e nome de perfil do WhatsApp de quem iniciou a conversa a partir de um anúncio, o identificador do clique (
ctwa_clid) e os metadados do anúncio (campanha, conjunto, anúncio, título e mídia). - Não lemos nem armazenamos o conteúdo das mensagens. Do aviso que a Meta envia, guardamos somente os metadados de atribuição.
Integrações conectadas pelo cliente
- CRM (Kommo): identificadores de leads e contatos, funis, etapas e campos necessários para ligar o clique ao lead e gravar a origem no CRM.
- Meta Ads: métricas agregadas de campanhas (gasto, impressões, cliques, resultados, criativos). Essas métricas não identificam pessoas.
- Tokens de acesso dessas integrações, guardados cifrados.
3. Para que usamos
- Atribuir conversas e negócios à campanha, ao conjunto e ao anúncio de origem.
- Enviar eventos de conversão às plataformas de anúncio escolhidas pelo cliente, para medir e otimizar campanhas.
- Gerar relatórios de desempenho para o cliente e para quem ele autorizar por link.
- Autenticar usuários, manter a segurança, prevenir fraude e cumprir obrigações legais.
As bases legais são a execução do contrato com o cliente, o legítimo interesse (segurança e melhoria do serviço) e o cumprimento de obrigação legal. Quando o tratamento dos dados dos contatos exigir consentimento, cabe ao cliente, como controlador, obtê-lo no próprio site e nos próprios anúncios.
4. Com quem compartilhamos
- Meta (Facebook/Instagram/WhatsApp): eventos de conversão pela API de Conversões. E-mail, telefone e nome seguem somente como hash SHA-256; identificadores de clique seguem como recebidos.
- Kommo: a origem do lead é gravada nos campos do CRM do próprio cliente.
- Geolocalização por IP (ipapi.co): o endereço IP do clique é consultado para obter cidade e estado aproximados.
- Infraestrutura: provedor de hospedagem que mantém nossos servidores.
Não vendemos dados pessoais e não os usamos para publicidade própria. Alguns desses fornecedores podem tratar dados fora do Brasil; nesses casos a transferência ocorre nas hipóteses permitidas pela LGPD.
5. Cookies e armazenamento no navegador
No painel usamos apenas cookies essenciais (sessão de login e empresa selecionada). O script de rastreio, quando instalado no site de um cliente, guarda no navegador do visitante (localStorage) os parâmetros do primeiro acesso por até 30 dias, para que a origem não se perca entre páginas. Ele não exibe anúncios nem cria perfis de navegação entre sites diferentes.
6. Por quanto tempo guardamos
Dados de cliques e atribuição ficam enquanto a conta do cliente estiver ativa e são apagados a pedido do cliente ou no encerramento da conta. Dados da conta ficam enquanto ela existir. Registros de auditoria e de segurança podem ser mantidos pelo prazo exigido em lei. Backups são sobrescritos a cada 7 dias.
7. Segurança
- Tráfego sempre por HTTPS.
- Tokens de integrações cifrados com AES-256-GCM antes de irem ao banco.
- Isolamento entre empresas aplicado no próprio banco de dados: uma empresa não acessa dados de outra.
- Banco de dados sem acesso pela internet e servidores com acesso administrativo restrito por chave.
Nenhum sistema é infalível. Em caso de incidente relevante, comunicaremos os clientes afetados e a ANPD, como manda a lei.
8. Seus direitos e exclusão de dados
Você pode pedir confirmação do tratamento, acesso, correção, portabilidade, anonimização, eliminação e informação sobre compartilhamentos, além de revogar consentimento (art. 18 da LGPD).
- Se você é cliente: pode remover integrações, números, links e usuários pelo painel a qualquer momento. Para excluir a conta e todos os dados da empresa, escreva para privacidade@rastroads.com a partir do e-mail cadastrado. Concluímos em até 15 dias.
- Se você conversou com uma empresa que usa o Rastro: peça a exclusão à própria empresa (ela é a controladora) ou escreva para privacidade@rastroads.com informando o número de telefone e a empresa; encaminhamos o pedido e apagamos o que estiver sob nossa guarda.
- Dados obtidos de contas Meta conectadas: ao desconectar a conta no painel, os tokens e os dados em cache são apagados. O acesso também pode ser removido nas Configurações do negócio da Meta.
9. Crianças e adolescentes
O Rastro é um serviço para empresas e não se destina a menores de 18 anos.
10. Mudanças nesta política
Podemos atualizar esta política para refletir mudanças no serviço ou na lei. A data no topo indica a versão em vigor; mudanças relevantes são avisadas aos clientes pelo painel ou por e-mail.
11. Contato
Dúvidas, pedidos de titulares e assuntos de proteção de dados: privacidade@rastroads.com.