Política de Privacidade da plataforma MeuFunil
Leia primeiro, em uma frase. Esta é a política da plataforma MeuFunil, o serviço que você contrata. Ela não é a política de privacidade de nenhum dos negócios que usam a plataforma. Se você chegou aqui depois de clicar num anúncio ou numa página de venda, o documento que se aplica a você é a política daquela marca, publicada no endereço dela, e não esta. A seção 2 explica a diferença.
Índice
- Do que trata esta política
- As duas políticas, e como saber qual é a sua
- Quem somos
- Os dois papéis do MeuFunil: controlador e operador
- Dados que tratamos como controlador
- Dados que tratamos como operador, por conta do cliente
- Conexão com contas de anúncio da Meta
- Envio de eventos de conversão à Meta
- Com quem compartilhamos, e onde os dados ficam
- Transferência internacional
- Por quanto tempo guardamos
- Cookies e tecnologias de rastreamento
- Uso de inteligência artificial
- Segurança
- Seus direitos, e como exercê-los
- Crianças e adolescentes
- Alterações desta política
- Como falar com o encarregado
1. Do que trata esta política
O MeuFunil é uma plataforma de software como serviço. Com ela, um negócio publica páginas de venda em domínio próprio, atende no Telegram com um bot, recebe por PIX, acompanha de onde vieram os contatos e, quando conecta uma conta de anúncio, acompanha o desempenho das campanhas dele no mesmo painel.
Esta política explica:
- que dados pessoais tratamos de você, se você contrata o MeuFunil, usa o painel ou conecta uma conta de anúncio;
- que dados tratamos por conta de um cliente nosso, quando ele usa a plataforma para falar com os clientes dele;
- com quem esses dados são compartilhados, por quanto tempo ficam conosco, e o que você pode exigir.
Ela se aplica ao site meufunil.com, ao painel em app.meufunil.com, às integrações que a plataforma oferece e ao aplicativo do MeuFunil registrado na plataforma Meta.
Ela não se aplica ao conteúdo publicado por nossos clientes nas páginas e nos bots deles. Cada cliente responde pelo que oferece, pelo que promete e pelos dados que coleta dos clientes dele.
2. As duas políticas, e como saber qual é a sua
Existem dois documentos diferentes, e confundi-los é o erro mais comum neste tipo de serviço. Esta seção é para você não errar.
| Se você é... | O documento que vale para você é... | Onde ele fica |
|---|---|---|
| A pessoa ou empresa que contrata o MeuFunil | Esta política | meufunil.com/privacidade |
| Alguém da equipe do contratante que usa o painel | Esta política | meufunil.com/privacidade |
| O gestor de tráfego que conecta uma conta de anúncio ao MeuFunil | Esta política | meufunil.com/privacidade |
| Alguém que clicou num anúncio, entrou numa página de venda, conversou com um bot ou comprou de um negócio que usa o MeuFunil | A política daquele negócio, não esta | No endereço daquele negócio, geralmente em /privacidade do domínio dele |
A razão dessa separação é simples e está na lei. Quem decide coletar seus dados, para quê e por quanto tempo é o controlador. Quando um negócio usa o MeuFunil para falar com os clientes dele, quem decide é aquele negócio, não nós. Nós somos a ferramenta. Por isso o pedido de acesso, correção ou exclusão de um comprador vai para o negócio que vendeu, e não para nós. A seção 4 detalha isso, e a seção 15 diz o que fazer se você escrever para o endereço errado.
Nada nesta política contradiz a política de uma marca cliente. As duas descrevem o mesmo sistema, de lados diferentes: a da marca descreve o tratamento do ponto de vista de quem compra dela; esta descreve o tratamento do ponto de vista de quem opera a plataforma.
3. Quem somos
O MeuFunil é operado por a definir, inscrita no CNPJ sob o nº a definir, com sede em a definir.
- Contato geral: a definir
- Encarregado pelo tratamento de dados pessoais (art. 41 da LGPD): a definir, pelo e-mail a definir
Esse é o canal para qualquer assunto de privacidade relacionado à plataforma. Ele é diferente do canal do encarregado de cada marca cliente, que aparece na política daquela marca.
4. Os dois papéis do MeuFunil: controlador e operador
A LGPD (Lei 13.709/2018) usa duas palavras que decidem quem responde por quê.
- Controlador é quem decide o tratamento: por que os dados são coletados, quais são, e por quanto tempo ficam.
- Operador é quem trata os dados em nome do controlador, seguindo as instruções dele, sem finalidade própria.
O MeuFunil é as duas coisas, em fatias diferentes do sistema. Esta é a tabela que resolve a maioria das dúvidas:
| Sobre estes dados... | O MeuFunil é... | O controlador é... |
|---|---|---|
| Conta de acesso ao painel: e-mail, nome, senha, sessões, registros de auditoria | Controlador | O MeuFunil |
| Identidade de quem conecta uma conta de anúncio da Meta (o gestor de tráfego) | Controlador | O MeuFunil |
| Dados de contato e cobrança do contratante | Controlador | O MeuFunil |
| Visitantes das páginas publicadas por um cliente: cliques, origem da campanha, dispositivo, cidade | Operador | O cliente, dono daquela marca |
| Leads e conversas no bot do Telegram de um cliente | Operador | O cliente |
| Compradores de um cliente: nome, e-mail, CPF, valor da compra | Operador | O cliente |
| Campanhas, anúncios, criativos e gasto lidos da conta de anúncio de um cliente | Operador | O cliente |
Uma consequência prática importante: um gestor de tráfego que conecta uma conta de anúncio é titular perante nós, não perante o cliente contratante. Se ele quiser saber o que guardamos sobre ele, ou apagar, ele escreve para o nosso encarregado (seção 18), e não para a agência ou para o cliente dela.
5. Dados que tratamos como controlador
Aqui você é o titular e nós somos o controlador. Cada linha diz o que tratamos, para quê e com que base legal.
5.1 Conta de acesso ao painel
| Dado | Para quê | Base legal |
|---|---|---|
| Identificar sua conta e permitir o login | Execução de contrato (art. 7º, V) | |
| Nome | Identificar quem é você no painel e nos registros de auditoria | Execução de contrato (art. 7º, V) |
| Senha | Autenticar você | Execução de contrato (art. 7º, V) |
| Data do último acesso | Suporte e segurança da conta | Legítimo interesse (art. 7º, IX) |
| Papel na conta (proprietário ou operador) | Definir o que você pode ver e fazer | Execução de contrato (art. 7º, V) |
| E-mail registrado num convite para a conta | Vincular a pessoa convidada ao workspace certo | Execução de contrato (art. 7º, V) |
A sua senha nunca é guardada. O que fica no banco é uma derivação irreversível dela, calculada com o algoritmo scrypt, de onde não é possível recuperar a senha original.
A plataforma não envia e-mail. Convite para a conta e redefinição de senha geram um link com prazo de validade (sete dias para o convite, duas horas para a redefinição), e quem entrega esse link a você é o responsável pela conta, pelo canal que ele escolher. Isso significa que não usamos serviço de disparo de e-mail e que nenhum endereço seu é enviado a um provedor de e-mail por nossa causa.
5.2 Sessões e registros de acesso
| Dado | Para quê | Base legal |
|---|---|---|
| Identificador da sessão (guardado como resumo criptográfico, nunca em claro) | Manter você conectado e permitir revogar a sessão | Execução de contrato (art. 7º, V) |
| Endereço IP e identificação do navegador no momento do login | Segurança da conta, investigação de acesso indevido, cumprimento do art. 15 do Marco Civil da Internet | Obrigação legal (art. 7º, II) e legítimo interesse (art. 7º, IX) |
| Tentativas de login que falharam, com o e-mail que foi digitado | Bloquear ataque de força bruta. A conta é temporariamente travada após oito tentativas erradas em quinze minutos. O registro é feito mesmo quando o e-mail digitado não corresponde a nenhuma conta, de propósito: diferenciar os dois casos revelaria quais e-mails existem no sistema | Legítimo interesse (art. 7º, IX) |
5.3 Registro de auditoria do painel
Toda ação relevante feita no painel fica registrada: quem fez, o quê, quando, de qual endereço IP e com qual navegador. Isso inclui alteração de configuração, gravação e rotação de credenciais, revogação de sessão, exclusão de dados de um titular a pedido, e, quando a conexão com contas de anúncio estiver em operação, cada pausa, ativação e alteração de orçamento.
Esse registro existe para responder a uma pergunta que sempre aparece: quem mexeu nisso. Ele é a defesa do cliente e a nossa. Valores de credenciais nunca entram nesse registro, apenas o fato de que foram gravadas ou trocadas e os quatro últimos caracteres.
Base legal: cumprimento de obrigação legal e regulatória (art. 7º, II, combinado com o art. 46, que exige medidas de segurança) e legítimo interesse em prova e segurança (art. 7º, IX).
5.4 Identidade de quem conecta uma conta de anúncio
Tratada em detalhe na seção 7.
5.5 Contratação, cobrança e suporte
| Dado | Para quê | Base legal |
|---|---|---|
| Dados de identificação e de faturamento do contratante | Emitir cobrança, cumprir obrigação fiscal | Execução de contrato (art. 7º, V) e obrigação legal (art. 7º, II) |
| Mensagens que você nos envia por e-mail ou pelo canal de suporte | Atender ao seu pedido e manter histórico do atendimento | Execução de contrato (art. 7º, V) |
A contratação da plataforma acontece fora do software. Plano, preço e forma de pagamento são combinados diretamente entre o MeuFunil e o contratante, pelo canal de contato da seção 3. O painel não emite cobrança do MeuFunil contra o contratante, não processa esse pagamento e não guarda meio de pagamento dele. Os dados de faturamento da tabela acima são tratados nesse processo, fora da plataforma.
5.6 O que não fazemos
- Não vendemos dados pessoais, nem os cedemos para finalidade diferente das descritas aqui.
- Não usamos os dados de um cliente para beneficiar outro. Dados de campanha, de vendas e de contatos de um cliente não alimentam comparativo de mercado, ranking ou relatório oferecido a terceiros, nem agregados, nem anonimizados. Além de ser nosso compromisso, é exigência dos termos da plataforma Meta.
- Não usamos seus dados para publicidade nossa sem que você tenha pedido para receber.
- Não tratamos dados sensíveis na forma do art. 5º, II da LGPD. A plataforma não coleta origem racial, convicção religiosa, opinião política, filiação sindical, dado de saúde, vida sexual, dado genético ou biométrico.
6. Dados que tratamos como operador, por conta do cliente
Nesta fatia, o controlador é o cliente que usa a plataforma. Nós tratamos porque ele nos contratou e conforme as instruções que ele dá dentro do produto. Descrevemos aqui por transparência, e para que o cliente saiba exatamente o que a ferramenta faz em nome dele.
6.1 Visitantes das páginas publicadas
Quando alguém abre uma página publicada por um cliente, ou passa por um link de redirecionamento da plataforma, registramos:
- um identificador aleatório daquele clique;
- os parâmetros de campanha da URL (
utm_source,utm_medium,utm_campaign,utm_content,utm_term) e os identificadores de clique de anúncio (fbclid,gclid); - o valor do cookie
_fbp, quando o Pixel da Meta instalado pela marca já o tiver criado no navegador; - o endereço da página e o da página de origem, reduzidos a domínio mais caminho, sem os parâmetros da URL;
- a identificação do navegador, e a classificação derivada dela em dispositivo, sistema operacional e navegador;
- cidade, estado e país, obtidos a partir do endereço IP;
- uma versão irreversível do endereço IP, calculada com HMAC-SHA256 e um segredo do sistema, usada apenas para limitar abuso.
O endereço IP nunca é gravado em claro. Ele é usado no momento da requisição, transformado em resumo criptográfico, e consultado no serviço de geolocalização descrito na seção 9.
Os parâmetros da URL são descartados de propósito. Eles costumam carregar e-mail e telefone sem que ninguém perceba, e guardá-los seria coletar dado que não precisamos.
6.2 Leads e conversas no Telegram
Quando alguém escreve para o bot de um cliente, registramos o identificador da pessoa no Telegram, o identificador da conversa, o nome de usuário, o nome, o sobrenome, o idioma, o e-mail e o telefone quando informados, e o conteúdo das mensagens trocadas, nos dois sentidos.
Arquivos enviados pela pessoa (foto, vídeo, áudio, documento) não são baixados nem armazenados. Guardamos apenas o rótulo do tipo de mensagem.
Quem escreve pode pedir para parar de receber mensagens a qualquer momento, enviando /parar, /stop ou /sair no próprio bot. O pedido vale imediatamente, fica registrado com data, e cancela fluxos automáticos em andamento. Isso é oposição ao envio, e é diferente de exclusão: para apagar os dados, o pedido é o da seção 15.
6.3 Compradores
No checkout, a plataforma coleta nome completo, e-mail e CPF (ou CNPJ), e registra o valor, a descrição e a referência da cobrança.
- O CPF completo, quando é guardado para não ser pedido de novo numa recompra, fica cifrado com AES-256-GCM.
- No registro da cobrança ficam apenas os quatro últimos dígitos do documento, que servem para o operador conferir com a pessoa.
- O CPF completo sai do sistema apenas para montar a cobrança junto ao gateway de pagamento.
O aviso sobre essa coleta aparece dentro do formulário de checkout, junto ao campo, e não escondido num rodapé. Uma página de venda com checkout PIX não é publicada enquanto o cliente não preencher o link da política de privacidade da marca dele.
6.4 Dados de campanha da conta de anúncio conectada
Descritos na seção 7.
7. Conexão com contas de anúncio da Meta
Esta seção descreve o que acontece quando um cliente conecta uma conta de anúncio da Meta ao MeuFunil.
Estado desta função. A conexão com contas de anúncio entra em operação em a definir. Até essa data, nenhum dos tratamentos descritos nesta seção acontece, porque a função não está disponível. O que já acontece hoje é o envio de eventos de conversão descrito na seção 8.
7.1 Como a conexão é feita
A conexão usa o Login do Facebook para Empresas. Você clica em conectar dentro do painel, é levado para uma tela da própria Meta, escolhe quais contas de anúncio quer disponibilizar e autoriza. Nós nunca pedimos, vemos ou guardamos sua senha do Facebook.
Antes do primeiro clique, e na mesma tela, mostramos um aviso resumindo o que guardamos sobre você, o que fazemos com o acesso e como sair. Ele não fica atrás de um link.
7.2 O que lemos na sua conta
Lemos apenas o que é de anúncio:
- Identidade das contas de anúncio que você disponibilizar: identificador, nome, moeda e fuso horário.
- Estrutura das campanhas: campanhas, conjuntos de anúncios e anúncios, com nome e status.
- Criativos: a referência da peça publicitária e sua miniatura.
- Desempenho diário: impressões, cliques, alcance, frequência e valor investido.
- Identidade de quem autorizou: seu identificador de usuário na Meta, o nome exibido na sua conta, quais permissões você concedeu e quais recusou, a data da autorização, e a lista de portfólios de negócio e contas de anúncio a que a conexão dá acesso.
Não lemos, e não temos como ler: suas mensagens, seus contatos, sua lista de amigos, suas fotos, suas páginas pessoais, ou qualquer coisa fora do escopo de anúncio que você autorizou.
Não coletamos recorte demográfico de desempenho (idade, gênero, região). Isso é decisão nossa, registrada: nenhuma das métricas que o painel calcula precisa desse recorte, e ele é o único ponto da coleta que se aproximaria de formação de perfil.
7.3 O que guardamos, e por quanto tempo
| Dado | Onde fica | Por quanto tempo |
|---|---|---|
| Seu identificador na Meta, nome exibido, permissões concedidas e recusadas, datas | Banco de dados da plataforma, isolado por cliente | Enquanto a conexão existir. Após a desconexão, o identificador e o nome saem em até a definir |
| Credencial de acesso (token) emitida pela Meta | Cofre cifrado (veja 7.4) | Apagada imediatamente na desconexão, e não em lote |
| Campanhas, anúncios, criativos e desempenho diário | Banco de dados da plataforma, isolado por cliente | Enquanto durar o contrato, mais a definir |
Não guardamos o e-mail da sua conta Meta, ainda que a permissão concedida permitisse. Não guardamos sua foto de perfil. O painel precisa dizer de quem é a conexão, e o nome resolve isso.
Seu nome aparece para a empresa contratante, dentro do painel dela. Ela precisa saber de quem é a autorização que está lendo a conta de anúncio dela. Esse é o único compartilhamento do seu dado que a conexão cria.
7.4 Como a credencial é protegida
A credencial de acesso emitida pela Meta é guardada cifrada com AES-256-GCM, sob uma chave própria de cada conta de cliente, que por sua vez é guardada cifrada sob uma chave mestra do sistema. Isso significa que cada cliente tem uma raiz de cifra independente das outras.
A credencial nunca aparece no painel, nunca aparece nos registros de auditoria, nunca é enviada por e-mail e nunca sai do servidor: ela é usada apenas para montar a chamada à interface de programação da Meta, no lado do servidor.
7.5 O que fazemos, e o que nunca fazemos, na conta conectada
Com a autorização de leitura, que é a padrão: apenas lemos. Nada é alterado na sua conta.
Com a autorização de gestão, que é opcional, nasce desligada e precisa ser marcada de propósito: o MeuFunil pode pausar, ativar e alterar orçamento de campanhas, conjuntos e anúncios, dentro de um limite por operação e por dia que fica escrito na tela antes de você autorizar.
O MeuFunil nunca:
- exclui campanhas, conjuntos, anúncios ou contas;
- cria campanhas ou anúncios;
- altera segmentação de público;
- movimenta meios de pagamento ou altera dados de cobrança da conta;
- publica qualquer coisa em nome de você ou da empresa.
Toda ação de gestão fica registrada com data, hora e identificação de quem a solicitou, e o registro é acessível ao contratante.
7.6 Como desconectar
Você pode encerrar a conexão de três maneiras, e todas produzem o mesmo resultado:
- No painel do MeuFunil, no botão de desconectar da tela de conexões.
- No próprio Facebook, em Configurações, Apps e sites, removendo o aplicativo do MeuFunil. A Meta nos avisa, e tratamos como pedido de desconexão.
- Pedindo a exclusão dos seus dados dentro do Facebook. A Meta encaminha o pedido, nós o executamos e devolvemos um código de confirmação, com uma página pública que mostra o que foi feito.
Em qualquer dos três casos:
- revogamos a autorização do nosso aplicativo junto à Meta;
- apagamos a credencial de acesso na hora;
- apagamos seu identificador na Meta e seu nome no prazo da tabela de 7.3;
- mantemos o registro de que houve uma conexão, sem identificar você, porque dele dependem o histórico de investimento que o contratante acompanha e a prova de que o pedido foi atendido.
7.7 O que a desconexão não alcança, e é importante dizer
- Não apagamos nada dentro da Meta. Seu perfil, suas contas e suas campanhas continuam onde sempre estiveram, sob controle da Meta. Pedidos sobre eles são feitos diretamente a ela.
- Não apagamos os números de investimento e desempenho já coletados. Eles não são dados sobre você: são dados do negócio da empresa contratante, que tem direito próprio sobre eles. Um gestor de tráfego que sai de uma agência não apaga o relatório de gasto de doze meses daquela empresa.
Quando um pedido seu é atendido só em parte, dizemos isso na página de status do pedido, com o motivo, em vez de responder apenas "concluído".
8. Envio de eventos de conversão à Meta
Isto já acontece hoje, e só quando o cliente liga a integração de conversões na marca dele.
Quando um lead entra, informa o e-mail ou compra, a plataforma envia à Meta um evento de conversão, para que a campanha do cliente saiba que aquilo aconteceu. Os eventos são três: Lead, CompleteRegistration e Purchase.
O que é enviado:
| Campo | Forma |
|---|---|
| E-mail do contato | Resumo criptográfico SHA-256, depois de normalizado. Nunca o e-mail em claro |
| Identificador interno do contato | Resumo criptográfico SHA-256. Nunca o identificador do Telegram |
Identificadores de clique de anúncio da própria Meta (fbc e fbp) | Como são, porque são valores gerados pela Meta e o casamento com o anúncio depende disso |
| Identificação do navegador usada no clique | Como é |
| Valor e moeda da compra | Como são |
| Nome do evento, data e hora, endereço da página de origem | Como são |
O que nunca é enviado:
- CPF, em qualquer forma. A Meta não tem campo para ele e os termos dela proíbem identificadores nacionais.
- E-mail ou telefone em claro.
- Nome, sobrenome, cidade, estado, CEP, data de nascimento, gênero.
- Número de cartão ou qualquer dado financeiro.
- Endereço IP, nem em claro nem em resumo.
- Qualquer trecho da conversa do Telegram.
- Dados de um cliente para a conta de outro.
9. Com quem compartilhamos, e onde os dados ficam
Contratamos empresas para partes específicas do serviço. Elas tratam dados sob nossas instruções e para as finalidades abaixo, nada além. Esta é a lista completa e nominal:
| Empresa | Para quê | O que recebe | Onde processa |
|---|---|---|---|
| Railway (Railway Corp.) | Hospedagem da aplicação e do banco de dados | Toda a base, como infraestrutura de armazenamento e execução | a definir |
| Meta Platforms, Inc. | Eventos de conversão e, quando a conta é conectada, leitura de campanha e desempenho | Os campos listados na seção 8; e, na conexão, as leituras da seção 7.2 | Estados Unidos |
| OpenAI, L.L.C. | Geração das respostas do bot de atendimento | As instruções configuradas pelo cliente, o histórico recente da conversa e o primeiro nome do lead. Também um resumo de estado (se já informou e-mail, se gerou cobrança, se o pagamento consta, o total já comprado, a etapa do funil) | Estados Unidos |
| Telegram (Telegram FZ-LLC) | Plataforma onde a conversa acontece | As mensagens enviadas pelo bot e os arquivos que ele envia | Fora do Brasil |
| PayCoreX | Emissão e confirmação da cobrança PIX | Nome, CPF ou CNPJ, e-mail do comprador, valor, descrição e referência da cobrança | Brasil |
| IPinfo (IPinfo.io) | Descobrir cidade, estado e país do visitante | O endereço IP do visitante, no momento da visita. O resultado guardado é apenas cidade, estado e país | Estados Unidos |
Duas observações honestas sobre essa tabela:
- A OpenAI recebe conteúdo de conversa. O bot precisa ler o que a pessoa escreveu para responder. Cada cliente configura o próprio modelo e a própria chave, e pode operar sem a inteligência artificial, atendendo em modo humano. A seção 13 detalha os limites.
- O endereço IP do visitante é enviado ao IPinfo, mas não é guardado por nós. Só cidade, estado e país ficam no banco. O endereço fica em memória do processo por até seis horas, para não repetir a consulta a cada clique da mesma origem.
Além dessas empresas, compartilhamos dados quando a lei ou uma ordem de autoridade competente exigir, e apenas na medida exigida.
Não compartilhamos dados com nenhum outro terceiro. Em particular: dados de campanha, de vendas e de contatos de um cliente não são usados em produto, estudo, comparativo ou relatório oferecido a qualquer outra pessoa.
10. Transferência internacional
Parte dos serviços acima processa dados fora do Brasil, como a tabela indica. Isso é transferência internacional na forma do art. 33 da LGPD.
Cada uma dessas transferências acontece porque é necessária para executar o contrato que você firmou conosco, ou o contrato entre nós e o cliente que trouxe você (art. 33, II, alínea "a"). Não há como oferecer bot no Telegram sem o Telegram, nem envio de conversão à Meta sem a Meta.
Exigimos de cada um desses fornecedores compromissos contratuais de proteção de dados equivalentes aos desta política, nos termos padrão publicados por cada um deles.
11. Por quanto tempo guardamos
| Dado | Prazo | Como é apagado |
|---|---|---|
| Conta de acesso ao painel (e-mail, nome, senha) | Enquanto o contrato existir | Ver seção 14 dos Termos de Uso para o que acontece depois do encerramento |
| Sessões | Sete dias, ou até você sair, ou até a sessão ser revogada | A sessão deixa de valer imediatamente na revogação |
| Registros de acesso e de auditoria | No mínimo seis meses, prazo do art. 15 do Marco Civil da Internet, e no máximo a definir | |
| Dados de navegação e de atendimento dos visitantes e leads de um cliente | Prazo configurado por aquele cliente, entre 1 e 120 meses, com 18 meses de padrão | Antes de apagar, os registros viram contagem por dia, criativo e dispositivo, sem identificar ninguém. Depois disso, as linhas individuais são apagadas |
| Versão irreversível do endereço IP do visitante | Critério de quinze minutos após o registro | A varredura que executa esse apagamento roda uma vez por dia. Na prática, o valor pode permanecer até a próxima passagem |
| Identidade de uma conexão de conta de anúncio | Até a definir após a desconexão | |
| Credencial de acesso a uma conta de anúncio | Apagada imediatamente na desconexão | Chamada direta, não em lote |
| Campanhas, anúncios e desempenho lidos da conta de anúncio | Enquanto durar o contrato, mais a definir | |
| Registro de venda e de cobrança | Pelo prazo exigido pela legislação fiscal e contábil | Quando o titular pede exclusão, o nome, o e-mail e os quatro dígitos do documento saem, e ficam apenas valor, data, status e referência |
| Registro de um pedido de exclusão atendido | Enquanto a marca existir | Não é apagado de propósito: é a prova de que o direito foi exercido, e guarda apenas contagens, nunca o dado apagado |
Duas notas de precisão, porque prazo de retenção só vale se for verdade:
- Uma marca suspensa não é varrida pelo expurgo automático hoje. Enquanto ela estiver nesse estado, os dados dela não são apagados pelo prazo. Isso está identificado e será corrigido.
- O registro de evento de funil que ainda tem dono não expira pelo prazo. Ele é histórico comercial do titular e sai junto com ele no pedido de exclusão.
12. Cookies e tecnologias de rastreamento
12.1 No painel do MeuFunil
Usamos dois cookies, os dois estritamente necessários. Sem eles não há como manter você conectado nem saber em qual marca você está trabalhando.
| Cookie | Para quê | Validade | Característica |
|---|---|---|---|
mf_sess | Manter sua sessão no painel | Sete dias | Somente HTTP, inacessível a scripts da página. O valor guardado no banco é apenas um resumo criptográfico dele |
mf_marca | Lembrar qual marca você tem aberta, quando sua conta tem mais de uma | Um ano | Somente HTTP. O valor é revalidado no servidor contra o seu vínculo com a conta a cada uso, então alterá-lo no navegador não dá acesso a marca de outra pessoa |
Não usamos cookie de publicidade, de análise de audiência nem de perfilamento no painel. Por isso não há banner de cookies aqui: não haveria escolha nenhuma a oferecer.
12.2 Nas páginas publicadas pelos clientes
A plataforma não instala nenhum cookie no navegador do visitante. Ela grava o registro do clique no servidor, e no navegador usa apenas armazenamento local para conveniências da própria página:
| Chave | Onde | Para quê | Validade |
|---|---|---|---|
jm_pix_pendente_<funil> | Armazenamento local | Lembrar que existe uma cobrança PIX em aberto, para não gerar outra | Sete dias |
jm_acesso_oculto_<funil> | Armazenamento de sessão | Lembrar que você fechou o aviso de acesso | Fim da sessão do navegador |
jm_age_<funil> | Armazenamento de sessão | Lembrar que você confirmou a idade, quando a página tem esse aviso | Fim da sessão do navegador |
jm_toast_mudo | Armazenamento local | Lembrar que você silenciou os avisos da página | Sem expiração |
A plataforma lê o cookie _fbp quando ele já existe no navegador. Esse cookie é criado pelo Pixel da Meta, se e quando a marca instalar o Pixel dela na página. O MeuFunil não injeta o Pixel: quem decide instalar é o cliente, e é ele quem responde por essa escolha na política dele.
Se a página do cliente tiver ferramentas de análise de audiência instaladas por ele, elas são dele, e não nossas.
13. Uso de inteligência artificial
O bot de atendimento usa um modelo de linguagem da OpenAI para redigir as respostas.
O que vai para o modelo: as instruções que o cliente configurou, as últimas mensagens da conversa (por padrão vinte, no máximo duzentas), o primeiro nome do lead, e um resumo de estado com informações comerciais (se já informou e-mail, se gerou cobrança, se o pagamento consta, quanto já comprou, em que etapa do funil está) e a lista de planos publicados.
O que o modelo pode fazer, e o que não pode. Ele redige o texto da resposta e sinaliza três coisas: se detectou um e-mail, se a pessoa declarou ter pago, e se é hora de mostrar os planos. Ele não decide preço e não libera acesso. Quem determina o preço é o catálogo publicado no painel, e quem libera o acesso é o registro de pagamento confirmado pelo gateway. Essa separação é deliberada: um número inventado por um modelo nunca entra numa cobrança real.
Isso não é decisão automatizada que afete direitos na forma do art. 20 da LGPD: nenhum direito é concedido ou negado pelo modelo. Ainda assim, o atendimento pode ser assumido por uma pessoa a qualquer momento, e o cliente pode desligar a inteligência artificial para um contato específico.
14. Segurança
Medidas técnicas e administrativas que aplicamos, na forma do art. 46 da LGPD:
- Isolamento entre clientes no próprio banco de dados. Cada linha pertence a um cliente e a uma marca, e a separação é imposta pelo banco, não apenas pelo código da aplicação.
- Cofre de credenciais com cifra em envelope. Toda credencial de cliente (chave do provedor de inteligência artificial, token do bot, chave do gateway, credencial de conta de anúncio) é cifrada com AES-256-GCM sob uma chave própria daquela conta, que é guardada cifrada sob uma chave mestra do sistema. Credencial nunca volta em claro para a tela.
- Senha guardada apenas como derivação irreversível, com scrypt.
- Sessão revogável de verdade, sem esperar expirar, e revogação de todas as sessões na troca de senha.
- Travamento de conta após oito tentativas de login erradas em quinze minutos.
- CPF cifrado com AES-256-GCM; no registro da cobrança ficam apenas os quatro últimos dígitos.
- Endereço IP nunca gravado em claro, apenas como resumo com segredo.
- Parâmetros de URL descartados no registro de navegação, porque costumam carregar dados pessoais.
- Registro de auditoria imutável para a aplicação no caso dos pedidos de titular: o sistema pode ler e inserir, e não pode alterar nem apagar. Um registro que a própria aplicação reescreve não prova nada.
- Código de pagamento PIX gerado por nós, nunca por serviço externo de imagem, para que o código de um comprador não exista em endereço público.
Nenhum sistema é imune. Se ocorrer um incidente de segurança com risco relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados e os titulares afetados, na forma do art. 48 da LGPD.
15. Seus direitos, e como exercê-los
A LGPD garante a você, titular, os direitos dos arts. 17 a 22:
| Direito | O que significa |
|---|---|
| Confirmação e acesso | Saber se tratamos dados sobre você e obter uma cópia |
| Correção | Corrigir dado incompleto, inexato ou desatualizado |
| Anonimização, bloqueio ou eliminação | Pedir que dado desnecessário, excessivo ou tratado fora da lei seja anonimizado, bloqueado ou apagado |
| Portabilidade | Receber os dados em formato que possa ser usado em outro serviço |
| Eliminação dos dados tratados com base em consentimento | Quando o tratamento se apoiar em consentimento |
| Informação sobre compartilhamento | Saber com quem compartilhamos |
| Informação sobre a possibilidade de não consentir | Saber o que acontece se você recusar |
| Revogação do consentimento | Quando a base for consentimento |
| Oposição | Opor-se a tratamento feito com base em legítimo interesse |
15.1 Como pedir
Escreva para a definir dizendo o que você quer. Respondemos em até quinze dias, prazo do art. 18, §5º da LGPD.
Podemos pedir informações que comprovem que é você mesmo. É proteção sua: atender um pedido de exclusão feito por outra pessoa seria pior do que demorar um dia a mais.
15.2 Se você escreveu para o endereço errado
Se você é comprador, lead ou visitante de um negócio que usa o MeuFunil, o controlador dos seus dados é aquele negócio, e é para ele que o pedido deve ir. Se ainda assim você escrever para nós, faremos duas coisas: encaminharemos o pedido ao cliente responsável e avisaremos você para quem ele foi. Não decidimos sozinhos sobre dados de que não somos controladores, e não deixamos o pedido sem resposta.
15.3 O que a exclusão alcança e o que não alcança
Quando um pedido de exclusão é atendido, apagamos nome, sobrenome, nome de usuário, e-mail, telefone, documento (o cifrado e os quatro dígitos), o histórico inteiro de conversa, a atribuição de campanha, o dispositivo e a localização.
Permanecem, e o motivo de cada um:
- a linha do contato, sem identificação, porque apagá-la derrubaria por vínculo os registros de cobrança e, com eles, a guarda fiscal da venda;
- as cobranças, sem pagador, por obrigação legal de guarda (art. 16, I);
- a contagem de quantas vendas houve em cada dia, que é informação do negócio e não dado seu;
- o registro do próprio pedido atendido, que guarda apenas contagens e é a prova de que o direito foi exercido.
15.4 Se você não concordar com a nossa resposta
Você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), pelos canais oficiais dela.
16. Crianças e adolescentes
A plataforma MeuFunil não é destinada a menores de 18 anos, e a contratação exige capacidade civil.
Quanto aos titulares dos clientes: a plataforma não verifica idade e não trata intencionalmente dados de crianças e adolescentes. Se soubermos que tratamos dados de uma criança sem o consentimento específico e em destaque de um dos pais ou do responsável, exigido pelo art. 14, §1º da LGPD, eliminaremos esses dados. Se você é pai, mãe ou responsável e identificar essa situação, escreva para o encarregado.
17. Alterações desta política
Quando esta política mudar, a data no topo muda junto, e a versão anterior deixa de valer a partir da data de vigência da nova.
Mudança relevante, entendida como aquela que amplia as finalidades, inclui categoria nova de dado pessoal, inclui destinatário novo ou reduz direitos, é avisada com antecedência de a definir, por e-mail para os contratantes e por aviso no painel, sempre pelos dois canais.
Vale a versão publicada nesta página no momento do seu acesso.
18. Como falar com o encarregado
- Encarregado pelo tratamento de dados pessoais: a definir
- E-mail: a definir
- Endereço para correspondência: a definir
- Prazo de resposta: até quinze dias
Este canal atende titulares da plataforma: contratantes, pessoas da equipe que usam o painel e gestores de tráfego que conectam contas de anúncio. Titulares de um negócio que usa o MeuFunil devem procurar o encarregado daquele negócio, cujo contato aparece na política dele.