AgentesFuncionalidadesBlogPlanos
Login Começar trial grátis de 7 dias
AgentesFuncionalidadesBlogPlanos Login Começar trial grátis de 7 dias

Documento legal

Política de Privacidade

Última atualização: 14 de setembro de 2026

Esta Política de Privacidade descreve como a Huios Soluções Digitais LTDA, inscrita no CNPJ sob o nº 66.743.876/0001-36 (doravante "Huios", "boraADS", "nós"), coleta, utiliza, armazena e compartilha dados pessoais e dados de contas de publicidade dos usuários da plataforma boraADS (acessível em app.boraads.com.br).

Operamos em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD") e seguimos as obrigações aplicáveis às ferramentas de terceiros que se integram à Google Ads API e à Meta Marketing API.

1. Controlador e encarregado

O controlador dos dados pessoais é a Huios Soluções Digitais LTDA, com sede no Brasil, CNPJ 66.743.876/0001-36. Para exercer direitos ou tirar dúvidas sobre esta política, entre em contato com o nosso Encarregado pelo Tratamento de Dados (DPO), Guilherme dos Santos Fernandes, pelo e-mail dpo@boraads.com.br.

2. Que dados coletamos

2.1. Dados que você fornece diretamente

  • Dados de cadastro: nome, e-mail, senha (armazenada com hash bcrypt), nome da organização e CPF/CNPJ usado para emissão de nota fiscal.
  • Dados de pagamento: processados via Asaas Pagamentos S.A. — nós não armazenamos número de cartão. Mantemos apenas referência ao identificador da assinatura.
  • Comunicações: conteúdo de mensagens enviadas ao suporte por e-mail ou formulário.

2.2. Dados de contas Google Ads conectadas via OAuth

Ao conectar uma conta Google Ads, você nos autoriza, por meio do fluxo oficial OAuth 2.0 da Google, a acessar os seguintes recursos por meio da Google Ads API com o escopo https://www.googleapis.com/auth/adwords:

  • Estrutura da conta: campanhas, grupos de anúncios, anúncios, palavras-chave, extensões e configurações.
  • Métricas de performance: impressões, cliques, custo, conversões, CTR, CPC, ROAS, share de impressão e similares.
  • Termos de busca (search_term_view) e auction insights.
  • Assets (imagens, vídeos, headlines, descriptions) e relatórios de Performance Max e Shopping.
  • Quando autorizado por você, aplicamos modificações (mutate) — pause/resume de campanhas, ajuste de lances, adição de palavras negativas etc.

Não acessamos: dados de cartão de pagamento associado à conta Google Ads, dados de outras contas Google fora do escopo OAuth, ou qualquer outro produto Google fora do Google Ads.

2.3. Dados da integração Meta Ads

Integração opcional em preparação. As disposições sobre Meta Ads descrevem o recurso planejado. Sua disponibilização e o início do tratamento por essa integração ficam condicionados à comunicação prévia aos clientes, com antecedência mínima de 15 dias, e à autorização de conexão pelo cliente. Esta atualização não conecta contas nem autoriza automaticamente o compartilhamento de dados com a Meta.

Quando disponibilizada, a conexão utiliza o fluxo oficial de autorização da Meta (Facebook Login for Business). Você escolhe as contas de anúncios que deseja vincular ao boraADS. Conforme as permissões concedidas e os recursos utilizados, tratamos:

  • Identidade e autorização: identificador e nome do usuário Meta que autorizou a conexão, permissões concedidas, prazos de validade e token de acesso. O token é armazenado criptografado com AES-256-GCM; não recebemos sua senha do Facebook.
  • Negócios e contas: identificadores, nomes e relações de acesso aos portfólios empresariais (BM) e contas de anúncios, incluindo moeda, fuso horário e situação da conta.
  • Campanhas e resultados: campanhas, conjuntos, anúncios, configurações, orçamentos, públicos configurados e métricas agregadas, como investimento, impressões, cliques, alcance, frequência e conversões.
  • Ativos publicitários: Páginas, contas profissionais do Instagram vinculadas, identificação do WhatsApp da Página, pixels, formulários existentes, imagens, vídeos e textos de anúncios disponíveis pelas permissões concedidas. Também processamos as mídias que você envia para criar anúncios.
  • Operação no boraADS: rascunhos, conversas com a IA, propostas, aprovações e registros de execução das ações solicitadas.

Usamos esses dados para apresentar contas e campanhas, analisar resultados e executar criações ou alterações aprovadas por você. A integração de anúncios não importa contatos nem respostas individuais de formulários, não lê conversas do WhatsApp e não acessa dados de cartão da conta Meta.

2.4. Dados coletados automaticamente

  • Telemetria de uso: via PostHog (eventos de produto, sem PII além do ID interno).
  • Logs de erro: via Sentry, com filtros para não capturar PII em mensagens de erro.
  • Cookies essenciais: sessão autenticada (Supabase Auth), preferência de tema e verificação temporária de segurança durante a autorização Meta. Não usamos cookies de marketing/rastreamento de terceiros.

3. Para que usamos seus dados

Os dados coletados são tratados para as seguintes finalidades, com a base legal indicada conforme a LGPD:

  • Execução do contrato (Art. 7º, V LGPD) — operar a plataforma, executar os agentes de IA, persistir auditorias e recomendações, conectar as contas escolhidas e aplicar criações ou modificações aprovadas nas contas Google Ads e Meta Ads.
  • Cumprimento de obrigação legal (Art. 7º, II) — emissão de nota fiscal, retenção fiscal (5 anos) e respostas a autoridades.
  • Legítimo interesse (Art. 7º, IX) — segurança da plataforma, prevenção a fraude, métricas agregadas de produto.
  • Consentimento (Art. 7º, I) — envio de comunicações de marketing (opcional, opt-in explícito).

No tratamento de dados pessoais das contas Meta de clientes finais, a Huios atua como operadora, seguindo as instruções do cliente do boraADS, a quem cabe definir a base legal e cumprir as obrigações de controlador. A autorização na Meta delimita o acesso à integração; ela não substitui essas responsabilidades sobre dados de terceiros.

4. Com quem compartilhamos

Atuamos com sub-operadores (sub-processadores) listados abaixo. Cada um recebe apenas os dados estritamente necessários para a sua função. A lista de sub-operadores está em /lgpd; o uso da Meta como provedora da integração também está descrito abaixo.

  • Google LLC — Google Ads API (mutations e leitura de dados que você nos autoriza).
  • Meta — provedora do Facebook Login for Business e da Marketing API. Recebe as solicitações de acesso, consulta e gestão das contas autorizadas, incluindo mídias e conteúdo de anúncios enviados por você. A Meta também trata dados conforme seus próprios termos e sua Política de Privacidade.
  • Anthropic PBC — modelos Claude para geração de recomendações. Operamos com a configuração de Zero Data Retention (ZDR): o contexto enviado não é retido nem usado para treinamento de modelos.
  • Supabase Inc. — banco de dados Postgres e Auth (servidores em região AWS us-east-1), além de armazenamento privado temporário das mídias enviadas para anúncios Meta.
  • Vercel Inc. — hospedagem da aplicação web.
  • Inngest Inc. — fila de execução de jobs assíncronos.
  • Asaas Pagamentos S.A. — processamento de pagamentos (Pix, boleto e cartão) — sediada no Brasil.
  • Resend Inc. — envio de e-mails transacionais.
  • Sentry, Inc. — observabilidade de erros (com filtros de PII).
  • PostHog Inc. — analytics de produto (eventos sem PII).

Não vendemos seus dados a terceiros. Os dados da sua conta Google Ads ou Meta Ads nunca são compartilhados com outros clientes nem agregados em produtos derivados.

Ao utilizar a análise ou o chat de Meta Ads, o contexto operacional necessário, como campanhas e métricas, pode ser enviado à Anthropic. Os tokens Meta não são incluídos nesse contexto, nas respostas do chat ou do MCP, nos registros de aplicação nem nas exportações de dados.

5. Transferência internacional

Alguns sub-operadores acima processam dados fora do Brasil (Estados Unidos e União Europeia). Garantimos que estas transferências respeitam o art. 33 da LGPD por meio de cláusulas contratuais padrão e/ou de uma decisão de adequação do controlador. Você pode solicitar cópia das salvaguardas em dpo@boraads.com.br.

6. Retenção

Os prazos gerais abaixo se referem aos demais dados da plataforma. Para os dados da integração Meta Ads, aplica-se o ciclo específico descrito na seção 6.1.

  • Dados da conta (cadastro, organizações, configurações): mantidos enquanto a sua assinatura estiver ativa e por 30 dias após o cancelamento (para permitir reativação).
  • Auditorias e recomendações: mesma janela de 30 dias após cancelamento, depois anonimizadas.
  • Audit log de execuções (mutations aplicadas): retido por 12 meses mesmo após cancelamento, por exigência de governança e auditabilidade.
  • Dados fiscais (notas, comprovantes de pagamento): retidos por 5 anos, conforme legislação tributária brasileira.
  • Tokens OAuth Google: revogados imediatamente no cancelamento e/ou quando você desconecta a conta no painel.

6.1. Retenção e encerramento da integração Meta

  • Desvincular uma conta de anúncios: interrompe seu uso operacional no boraADS e remove o cache de consultas dessa conta. A conexão Meta, os dados de descoberta e o histórico operacional permanecem.
  • Desconectar a Meta no boraADS: exclui a conexão escolhida, seu token e suas relações de acesso. As contas descobertas, os vínculos escolhidos e o histórico não são apagados por essa ação. O acesso só pode continuar se houver outra conexão autorizada elegível. Desconectar no boraADS não remove o aplicativo nas configurações da Meta.
  • Desautorizar o aplicativo na Meta: quando recebemos a notificação da Meta, removemos o segredo de acesso, o nome e as permissões da conexão e bloqueamos suas relações de acesso. Mantemos o identificador Meta, o registro de quem conectou e referências necessárias para localizar os dados em um pedido posterior de exclusão. Esses registros revogados não têm prazo de exclusão automática implementado.
  • Pedir a exclusão dos dados: pelo pedido de exclusão disponibilizado pela Meta ou pelo contato do DPO, é possível solicitar a remoção dos dados da integração. O pedido recebido da Meta remove as conexões localizadas para a identidade solicitante e os dados de contas associados exclusivamente a elas, inclusive os arquivos vinculados. Contas com outra conexão elegível e seus dados são preservados. A confirmação do processamento é emitida após a conclusão.
  • Cache e histórico: o cache de consultas tem validade normal de 15 minutos para reutilização, o que não significa exclusão após esse prazo. Rascunhos expiram para submissão após 30 dias, mas seus registros não são apagados apenas por expirar. Cache, rascunhos, auditorias e registros de execução Meta não têm expurgo automático por idade; sua remoção depende dos fluxos de exclusão aplicáveis à conta ou à organização e do atendimento a pedidos de titulares.
  • Mídias temporárias: tentamos remover do armazenamento de preparação os arquivos após o processamento e, em manutenção periódica, aqueles preparados há mais de 24 horas. Falhas técnicas podem adiar a remoção; os metadados do envio permanecem associados à conta. A remoção desses arquivos temporários não exclui as mídias já enviadas à Meta.

Essas ações não excluem campanhas nem anúncios no Gerenciador de Anúncios da Meta e não equivalem, por si só, ao cancelamento da assinatura boraADS. Se você já desconectou a conta ou deseja excluir também o histórico mantido no boraADS, solicite a análise pelo e-mail dpo@boraads.com.br, informando a organização e a conta envolvidas, sem enviar senhas ou tokens.

7. Seus direitos como titular

Você tem direito a, a qualquer momento, e gratuitamente (Art. 18 LGPD):

  • Confirmar a existência de tratamento e acessar seus dados.
  • Corrigir dados incompletos, inexatos ou desatualizados.
  • Anonimizar, bloquear ou eliminar dados desnecessários ou tratados em desconformidade.
  • Portar seus dados a outro fornecedor (exportação de auditorias em JSON via painel).
  • Eliminar dados pessoais tratados com base no seu consentimento.
  • Revogar o consentimento a qualquer momento.
  • Obter informação sobre com quem compartilhamos seus dados.

Para exercer qualquer direito, envie um e-mail para dpo@boraads.com.br. Responderemos em até 15 dias.

8. Segurança

  • Toda comunicação trafega via TLS 1.2+.
  • Tokens OAuth são armazenados criptografados em repouso (AES-256-GCM, chave gerenciada).
  • Senhas armazenadas com hash bcrypt (cost factor ≥ 12).
  • Acesso aos sistemas de produção restrito por SSO + 2FA obrigatório.
  • Logs auditados em append-only para forense.
  • Backups diários automáticos do banco com retenção mínima de 7 dias.

9. Conformidade com a Google API Services User Data Policy

O uso que o boraADS faz das informações recebidas das Google APIs adere à Google API Services User Data Policy, incluindo os requisitos de Limited Use. Em particular, declaramos que os dados obtidos via Google Ads API (scope https://www.googleapis.com/auth/adwords) não são utilizados para:

  • Treinar modelos de inteligência artificial, próprios ou de terceiros.
  • Publicidade segmentada, perfilamento ou enriquecimento de público para qualquer outra plataforma.
  • Venda, locação, transferência ou disponibilização a terceiros para fins promocionais.
  • Leitura, processamento ou inspeção humana além do estritamente necessário para suporte técnico solicitado pelo Cliente, depuração de falhas e cumprimento de obrigação legal.

Os dados acessados via Google Ads API são tratados exclusivamente para operar as funcionalidades visíveis ao Cliente: leitura de campanhas e métricas, geração de recomendações pelos agentes de IA, e aplicação de mutações aprovadas explicitamente pelo Cliente (HITL). Em conformidade com a Limited Use Policy, transferimos contexto a sub-operadores estritamente necessários (notadamente Anthropic PBC, em modo Zero Data Retention, sem retenção nem treinamento).

10. Crianças e adolescentes

O boraADS é uma ferramenta B2B voltada a profissionais de mídia paga. Não direcionamos serviços, nem coletamos intencionalmente dados de pessoas com menos de 18 anos. Caso identifiquemos cadastro indevido, removeremos.

11. Atualizações desta política

Esta política pode ser atualizada a qualquer momento. Mudanças materiais serão comunicadas por e-mail e/ou banner no painel da plataforma com antecedência mínima de 15 dias. A data da última atualização está sempre no topo desta página.

12. Contato

Encarregado pelo Tratamento de Dados (DPO): Guilherme dos Santos Fernandes — dpo@boraads.com.br

Suporte geral: suporte@boraads.com.br

Endereço: Huios Soluções Digitais LTDA — CNPJ 66.743.876/0001-36 — Brasil.

Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd.

Dúvidas sobre este documento? Fale com a gente — escolha o canal "Privacidade & LGPD (DPO)" pra questões de tratamento de dados, ou "Jurídico & contratos" pra demais assuntos legais.

Command center de Google Ads com cockpit, Campaign Builder Search, 9 agentes e MCP. A IA propõe; você aprova.

Produto

Os 9 agentesFuncionalidadesFila de aprovaçãoCampaign BuilderServidor MCPPlanosBlog

Legal & Contato

Política de PrivacidadeTermos de UsoLGPD & DPASegurança e dadosContato
© 2026 boraADS, uma marca da Huios Soluções Digitais LTDA · CNPJ 66.743.876/0001-36
Status: operacional LGPD