Documento legal
Política de Privacidade
Esta Política de Privacidade descreve como a Huios Soluções Digitais LTDA, inscrita no CNPJ sob o nº 66.743.876/0001-36 (doravante "Huios", "boraADS", "nós"), coleta, utiliza, armazena e compartilha dados pessoais e dados de contas de publicidade dos usuários da plataforma boraADS (acessível em app.boraads.com.br).
Operamos em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD") As integrações com a Google Ads API e a Meta Marketing API estão sujeitas às políticas de cada plataforma. Os tratamentos de IA dos dois módulos são distintos, conforme a seção 4.1.
1. Controlador e encarregado
O controlador dos dados pessoais é a Huios Soluções Digitais LTDA, com sede no Brasil, CNPJ 66.743.876/0001-36. Para exercer direitos ou tirar dúvidas sobre esta política, entre em contato com o nosso Encarregado pelo Tratamento de Dados (DPO), Guilherme dos Santos Fernandes, pelo e-mail dpo@boraads.com.br.
2. Que dados coletamos
2.1. Dados que você fornece diretamente
- Dados de cadastro: nome, e-mail, senha (armazenada com hash bcrypt), nome da organização e CPF/CNPJ usado para emissão de nota fiscal.
- Dados de pagamento: processados via Asaas Pagamentos S.A. — nós não armazenamos número de cartão. Mantemos apenas referência ao identificador da assinatura.
- Comunicações: conteúdo de mensagens enviadas ao suporte por e-mail ou formulário.
2.2. Dados de contas Google Ads conectadas via OAuth
Ao conectar uma conta Google Ads, você nos autoriza, por meio do fluxo
oficial OAuth 2.0 da Google, a acessar os seguintes recursos por meio da
Google Ads API com o escopo https://www.googleapis.com/auth/adwords:
- Estrutura da conta: campanhas, grupos de anúncios, anúncios, palavras-chave, extensões e configurações.
- Métricas de performance: impressões, cliques, custo, conversões, CTR, CPC, ROAS, share de impressão e similares.
- Termos de busca (search_term_view) e auction insights.
- Assets (imagens, vídeos, headlines, descriptions) e relatórios de Performance Max e Shopping.
- Quando autorizado por você, aplicamos modificações (mutate) — pause/resume de campanhas, ajuste de lances, adição de palavras negativas etc.
Não acessamos: dados de cartão de pagamento associado à conta Google Ads, dados de outras contas Google fora do escopo OAuth, ou qualquer outro produto Google fora do Google Ads.
2.3. Dados da integração Meta Ads
Integração opcional em preparação. As disposições sobre Meta Ads descrevem o recurso planejado. Sua disponibilização e o início do tratamento por essa integração ficam condicionados à comunicação prévia aos clientes, com antecedência mínima de 15 dias, e à autorização de conexão pelo cliente. Esta atualização não conecta contas nem autoriza automaticamente o compartilhamento de dados com a Meta.
Quando disponibilizada, a conexão utiliza o fluxo oficial de autorização da Meta (Facebook Login for Business). Você escolhe as contas de anúncios que deseja vincular ao boraADS. Conforme as permissões concedidas e os recursos utilizados, tratamos:
- Identidade e autorização: identificador e nome do usuário Meta que autorizou a conexão, permissões concedidas, prazos de validade e token de acesso. O token é armazenado criptografado com AES-256-GCM; não recebemos sua senha do Facebook.
- Negócios e contas: identificadores, nomes e relações de acesso aos portfólios empresariais (BM) e contas de anúncios, incluindo moeda, fuso horário e situação da conta.
- Campanhas e resultados: campanhas, conjuntos, anúncios, configurações, orçamentos, públicos configurados e métricas agregadas, como investimento, impressões, cliques, alcance, frequência e conversões.
- Ativos publicitários: Páginas, contas profissionais do Instagram vinculadas, identificação do WhatsApp da Página, pixels, formulários existentes, imagens, vídeos e textos de anúncios disponíveis pelas permissões concedidas. Também processamos as mídias que você envia para criar anúncios.
- Operação no boraADS: rascunhos, conversas com a IA, propostas, aprovações e registros de execução das ações solicitadas.
Usamos esses dados para apresentar contas e campanhas, analisar resultados e executar criações ou alterações aprovadas por você. A integração de anúncios não importa contatos nem respostas individuais de formulários, não lê conversas do WhatsApp e não acessa dados de cartão da conta Meta.
2.4. Dados coletados automaticamente
- Telemetria de uso: via PostHog (eventos de produto, sem PII além do ID interno).
- Logs de erro: via Sentry, com filtros para não capturar PII em mensagens de erro.
- Cookies essenciais: sessão autenticada (Supabase Auth), preferência de tema e verificação temporária de segurança durante a autorização Meta. Não usamos cookies de marketing/rastreamento de terceiros.
3. Para que usamos seus dados
Os dados coletados são tratados para as seguintes finalidades, com a base legal indicada conforme a LGPD:
- Execução do contrato (Art. 7º, V LGPD) — operar a plataforma, executar os agentes de IA, persistir auditorias e recomendações, conectar as contas escolhidas e aplicar criações ou modificações aprovadas nas contas Google Ads e Meta Ads.
- Cumprimento de obrigação legal (Art. 7º, II) — emissão de nota fiscal, retenção fiscal (5 anos) e respostas a autoridades.
- Legítimo interesse (Art. 7º, IX) — segurança da plataforma, prevenção a fraude, métricas agregadas de produto.
- Consentimento (Art. 7º, I) — envio de comunicações de marketing (opcional, opt-in explícito).
No tratamento de dados pessoais das contas Meta de clientes finais, a Huios atua como operadora, seguindo as instruções do cliente do boraADS, a quem cabe definir a base legal e cumprir as obrigações de controlador. A autorização na Meta delimita o acesso à integração; ela não substitui essas responsabilidades sobre dados de terceiros.
4. Com quem compartilhamos
Atuamos com sub-operadores (sub-processadores) listados abaixo. Cada um recebe apenas os dados estritamente necessários para a sua função. A lista de sub-operadores está em /lgpd; o uso da Meta como provedora da integração também está descrito abaixo.
- Google LLC — Google Ads API (mutations e leitura de dados que você nos autoriza).
- Meta — provedora do Facebook Login for Business e da Marketing API. Recebe as solicitações de acesso, consulta e gestão das contas autorizadas, incluindo mídias e conteúdo de anúncios enviados por você. A Meta também trata dados conforme seus próprios termos e sua Política de Privacidade.
- OpenRouter, Inc. — gateway que encaminha o contexto necessário às análises e conversas com inteligência artificial. A autoria de um modelo não determina o provedor que executa cada solicitação.
- Meta Platforms, Inc. — execução do modelo Muse Spark Contributor utilizado no módulo Google Ads. As condições do tier Contributor permitem ao provedor usar prompts e respostas para melhorar seus modelos e produtos.
- Microsoft Corporation (Azure) — execução do modelo GPT-6.1 Sol para Meta Ads, pela rota Azure europeia (zona UE/EFTA) selecionada no OpenRouter.
- Supabase Pte. Ltd. — banco de dados Postgres e Auth (servidores em região AWS us-east-1), além de armazenamento privado temporário das mídias enviadas para anúncios Meta.
- Vercel Inc. — hospedagem da aplicação web.
- Inngest Inc. — fila de execução de jobs assíncronos.
- Asaas Pagamentos S.A. — processamento de pagamentos (Pix, boleto e cartão) — sediada no Brasil.
- Resend Inc. — envio de e-mails transacionais.
- Functional Software, Inc. (Sentry) — observabilidade de erros (com filtros de PII).
- PostHog Inc. — analytics de produto (eventos sem PII).
Não vendemos seus dados a terceiros. Os dados da sua conta Google Ads ou Meta Ads nunca são compartilhados com outros clientes nem agregados em produtos derivados.
4.1. Processamento por inteligência artificial
Google Ads: os agentes e o chat utilizam atualmente o modelo Muse Spark Contributor, executado pela Meta via OpenRouter. O contexto necessário pode incluir mensagens, dados de campanhas e métricas da conta conectada. Esse tier permite ao provedor usar prompts e respostas para melhoria de modelos e produtos. Não declaramos ausência de treinamento nem Zero Data Retention para essa configuração do Google Ads. Tokens OAuth não são enviados como contexto à IA.
Meta Ads: ao utilizar a análise ou o chat de Meta Ads, o contexto operacional necessário, como campanhas, métricas, mensagens e resultados de ferramentas, é encaminhado pelo OpenRouter ao modelo GPT-6.1 Sol, executado na rota Azure na zona europeia (UE/EFTA). Os tokens Meta não são incluídos nesse contexto, nas respostas do chat ou do MCP, nos registros de aplicação nem nas exportações de dados.
Para o processamento de IA do Meta Ads, exigimos na solicitação ao OpenRouter
bloqueio de coleta para treinamento (data_collection: deny) e
endpoints classificados pelo OpenRouter como Zero Data Retention (ZDR).
Limitamos a execução à rota azure/eu, sem troca automática de
provedor ou região. Se essa rota estiver indisponível, a solicitação falha
em vez de seguir por outra rota. ZDR diz respeito ao conteúdo da inferência
no provedor e não elimina conversas, rascunhos, auditorias ou outros
registros operacionais mantidos no boraADS conforme a seção 6.
Cache transitório de inferência em memória pode existir de acordo com
a classificação ZDR do OpenRouter. A restrição geográfica dessa rota
se refere à inferência; infraestrutura do gateway, metadados de serviço
e situações de suporte seguem as condições dos respectivos fornecedores.
5. Transferência internacional
Alguns sub-operadores acima processam dados fora do Brasil (Estados Unidos e União Europeia). Garantimos que estas transferências respeitam o art. 33 da LGPD por meio de cláusulas contratuais padrão e/ou de uma decisão de adequação do controlador. Você pode solicitar cópia das salvaguardas em dpo@boraads.com.br.
6. Retenção
Os prazos gerais abaixo se referem aos demais dados da plataforma. Para os dados da integração Meta Ads, aplica-se o ciclo específico descrito na seção 6.1.
- Dados da conta (cadastro, organizações, configurações): mantidos enquanto a sua assinatura estiver ativa e por 30 dias após o cancelamento (para permitir reativação).
- Auditorias e recomendações: mesma janela de 30 dias após cancelamento, depois anonimizadas.
- Audit log de execuções (mutations aplicadas): retido por 12 meses mesmo após cancelamento, por exigência de governança e auditabilidade.
- Dados fiscais (notas, comprovantes de pagamento): retidos por 5 anos, conforme legislação tributária brasileira.
- Tokens OAuth Google: revogados imediatamente no cancelamento e/ou quando você desconecta a conta no painel.
6.1. Retenção e encerramento da integração Meta
- Desvincular uma conta de anúncios: interrompe seu uso operacional no boraADS e remove o cache de consultas dessa conta. A conexão Meta, os dados de descoberta e o histórico operacional permanecem.
- Desconectar a Meta no boraADS: exclui a conexão escolhida, seu token e suas relações de acesso. As contas descobertas, os vínculos escolhidos e o histórico não são apagados por essa ação. O acesso só pode continuar se houver outra conexão autorizada elegível. Desconectar no boraADS não remove o aplicativo nas configurações da Meta.
- Desautorizar o aplicativo na Meta: quando recebemos a notificação da Meta, removemos o segredo de acesso, o nome e as permissões da conexão e bloqueamos suas relações de acesso. Mantemos o identificador Meta, o registro de quem conectou e referências necessárias para localizar os dados em um pedido posterior de exclusão. Esses registros revogados não têm prazo de exclusão automática implementado.
- Pedir a exclusão dos dados: pelo pedido de exclusão disponibilizado pela Meta ou pelo contato do DPO, é possível solicitar a remoção dos dados da integração. O pedido recebido da Meta remove as conexões localizadas para a identidade solicitante e os dados de contas associados exclusivamente a elas, inclusive os arquivos vinculados. Contas com outra conexão elegível e seus dados são preservados. A confirmação do processamento é emitida após a conclusão.
- Cache e histórico: o cache de consultas tem validade normal de 15 minutos para reutilização, o que não significa exclusão após esse prazo. Rascunhos expiram para submissão após 30 dias, mas seus registros não são apagados apenas por expirar. Cache, rascunhos, auditorias e registros de execução Meta não têm expurgo automático por idade; sua remoção depende dos fluxos de exclusão aplicáveis à conta ou à organização e do atendimento a pedidos de titulares.
- Mídias temporárias: tentamos remover do armazenamento de preparação os arquivos após o processamento e, em manutenção periódica, aqueles preparados há mais de 24 horas. Falhas técnicas podem adiar a remoção; os metadados do envio permanecem associados à conta. A remoção desses arquivos temporários não exclui as mídias já enviadas à Meta.
Essas ações não excluem campanhas nem anúncios no Gerenciador de Anúncios da Meta e não equivalem, por si só, ao cancelamento da assinatura boraADS. Se você já desconectou a conta ou deseja excluir também o histórico mantido no boraADS, solicite a análise pelo e-mail dpo@boraads.com.br, informando a organização e a conta envolvidas, sem enviar senhas ou tokens.
7. Seus direitos como titular
Você tem direito a, a qualquer momento, e gratuitamente (Art. 18 LGPD):
- Confirmar a existência de tratamento e acessar seus dados.
- Corrigir dados incompletos, inexatos ou desatualizados.
- Anonimizar, bloquear ou eliminar dados desnecessários ou tratados em desconformidade.
- Portar seus dados a outro fornecedor (exportação de auditorias em JSON via painel).
- Eliminar dados pessoais tratados com base no seu consentimento.
- Revogar o consentimento a qualquer momento.
- Obter informação sobre com quem compartilhamos seus dados.
Para exercer qualquer direito, envie um e-mail para dpo@boraads.com.br. Responderemos em até 15 dias.
8. Segurança
- Toda comunicação trafega via TLS 1.2+.
- Tokens OAuth são armazenados criptografados em repouso (AES-256-GCM, chave gerenciada).
- Senhas armazenadas com hash bcrypt (cost factor ≥ 12).
- Acesso aos sistemas de produção restrito por SSO + 2FA obrigatório.
- Logs auditados em append-only para forense.
- Backups diários automáticos do banco com retenção mínima de 7 dias.
9. Dados recebidos das APIs Google
A conexão Google Ads utiliza o escopo
https://www.googleapis.com/auth/adwords. A
Google API Services User Data Policy
define obrigações aplicáveis ao acesso e ao uso desses dados, incluindo
as restrições de Limited Use quando aplicáveis.
Utilizamos o contexto para funcionalidades visíveis ao Cliente: leitura de campanhas e métricas, recomendações de IA e modificações aprovadas explicitamente pelo Cliente. Não vendemos dados de contas Google Ads nem os usamos para publicidade segmentada, perfilamento ou enriquecimento de público de outras plataformas. O acesso humano pela Huios fica limitado ao suporte solicitado, depuração necessária e cumprimento de obrigação legal.
A configuração atual de IA do módulo Google Ads é o Muse Spark Contributor via OpenRouter, descrito na seção 4.1. Como esse tier permite uso de prompts e respostas pelo provedor para melhoria de modelos e produtos, ele não sustenta a garantia anterior de ausência de treinamento por terceiros. A rota privada aplicada ao Meta Ads não se estende automaticamente ao Google Ads.
10. Crianças e adolescentes
O boraADS é uma ferramenta B2B voltada a profissionais de mídia paga. Não direcionamos serviços, nem coletamos intencionalmente dados de pessoas com menos de 18 anos. Caso identifiquemos cadastro indevido, removeremos.
11. Atualizações desta política
Esta política pode ser atualizada a qualquer momento. Mudanças materiais serão comunicadas por e-mail e/ou banner no painel da plataforma com antecedência mínima de 15 dias. A data da última atualização está sempre no topo desta página.
12. Contato
Encarregado pelo Tratamento de Dados (DPO): Guilherme dos Santos Fernandes — dpo@boraads.com.br
Suporte geral: suporte@boraads.com.br
Endereço: Huios Soluções Digitais LTDA — CNPJ 66.743.876/0001-36 — Brasil.
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd.