Pular para o conteúdo
Roasly

Política de Privacidade

Última atualização:

Esta política explica como a [RAZÃO SOCIAL] ("nós") trata dados pessoais no site roasly.com.br e no aplicativo do Roasly, em https://app.roasly.com.br. Ela segue a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, a LGPD), o Marco Civil da Internet (Lei nº 12.965/2014) e as regras das plataformas que o Roasly integra, como a Política de Dados do Usuário dos Serviços de API do Google.

Em resumo: não vendemos dados pessoais. Usamos os dados das suas contas de anúncios só para os recursos que você vê no Roasly. Nenhuma mudança é feita nas suas contas sem uma ação sua. E você pode exportar ou excluir seus dados quando quiser.

1. Quem é o controlador

O controlador dos dados pessoais tratados no Roasly é a [RAZÃO SOCIAL], inscrita no CNPJ sob o nº [CNPJ], com sede em [ENDEREÇO COMPLETO].

Nosso Encarregado pelo tratamento de dados pessoais (DPO) é [NOME DO ENCARREGADO]. Para falar com ele, escreva para privacidade@roasly.com.br.

Quando atuamos como operador

Ao conectar contas de anúncios e cadastrar informações dos seus clientes (os anunciantes que você atende), é você quem decide quais dados entram no Roasly e para quê. Em relação a esses dados, você ou o anunciante é o controlador, e nós atuamos como operador: tratamos os dados para prestar o serviço, conforme as suas instruções, os Termos de Uso e esta política. Cabe a você ter autorização para conectar essas contas e compartilhar essas informações conosco.

2. A quem esta política se aplica

  • Visitantes do site roasly.com.br.
  • Pessoas que criam conta e usam o aplicativo, como gestores de tráfego, profissionais autônomos e agências.
  • Titulares de contas do Google e, quando a integração com a Meta estiver disponível, de contas da Meta que autorizam o acesso do Roasly.
  • Pessoas que abrem um link de relatório compartilhado por um usuário do Roasly.
  • Pessoas que falam conosco por e-mail.

Esta política não se aplica a sites e serviços de terceiros, como o Google Ads e as plataformas da Meta, que têm políticas próprias.

3. Dados que coletamos

Cadastro e conta

  • Nome, e-mail e, se você informar, o nome da sua empresa ou do seu espaço de trabalho.
  • Senha: guardamos apenas um hash gerado com o algoritmo scrypt. Não guardamos a senha em si e não conseguimos lê-la.
  • A versão dos Termos de Uso que você aceitou e a data do aceite.
  • Sua escolha sobre receber e-mails de marketing, registrada separadamente do aceite dos termos.
  • Sessões de acesso: guardamos só um hash do token de sessão, com data, endereço IP e navegador (user agent), para manter você conectado e permitir encerrar sessões.

Cobrança (só quando você assina um plano)

  • Nome ou razão social, tipo de pessoa (física ou jurídica), CPF ou CNPJ, e-mail, telefone, CEP e número do endereço.
  • O CPF ou CNPJ fica guardado cifrado. Na tela, aparecem só os 4 últimos dígitos.
  • Histórico de faturas e pagamentos, com os links de recibo e de nota fiscal de serviço (NFS-e).

Os pagamentos são processados pelo Asaas, em uma página de pagamento hospedada por ele. Os dados de cartão são digitados diretamente no Asaas: o Roasly não recebe nem guarda números de cartão.

Conteúdo que você coloca no Roasly

  • Clientes que você cadastra, com briefing, segmento, metas e limites de segurança, como CPA-alvo e teto de orçamento.
  • Perguntas e instruções enviadas à IA, conversas, auditorias, propostas de mudança, aprovações e o histórico de mudanças.
  • Imagens e logotipos que você envia para usar em anúncios.
  • O logotipo e a cor da sua marca, se você personalizar os relatórios.
  • Os links de relatório que você cria para compartilhar.

Dados das contas de anúncios

Quando você conecta uma conta do Google Ads, acessamos dados de estrutura e de desempenho dessa conta. O que é acessado, para que e por quanto tempo está na seção 6. A seção 7 descreve o mesmo para a Meta, quando a integração estiver disponível.

Uso, segurança e registros técnicos

  • Registros de acesso ao aplicativo, com data, hora e endereço IP.
  • Registro de auditoria das ações relevantes na conta, como entrar, conectar ou desconectar contas, ativar campanhas, mudar de plano, exportar dados e pedir a exclusão, com data, hora e endereço IP.
  • Registro técnico de cada uso da IA: tipo de ação, quantidade de tokens, custo e créditos debitados. Esse registro não guarda o conteúdo enviado à IA.
  • Saldo e movimentação dos seus créditos de IA.
  • Dados de envio dos e-mails que mandamos (destinatário, tipo e data). O corpo do e-mail é apagado depois do envio.

Visitantes do site

O site roasly.com.br não tem formulários. Nele usamos cookies e armazenamento do navegador, como descrito na seção 11. Se você chega por um anúncio ou link de campanha, os parâmetros de origem (utm_*, gclid, gbraid, wbraid e fbclid) ficam guardados na sessão do navegador e são repassados ao link de cadastro do aplicativo, para sabermos qual campanha trouxe você. O provedor de hospedagem registra dados técnicos de acesso, como IP, data e hora, página e navegador, para segurança e funcionamento do site.

Links de relatório

Quem abre um link de relatório compartilhado não precisa de conta. Para contar as visualizações, usamos um código derivado do endereço IP e de um valor que muda todo dia. O IP em si não é guardado.

Contato

Quando você nos escreve, recebemos o seu e-mail e o conteúdo da mensagem.

4. Para que usamos os dados

  • Criar e manter sua conta, autenticar o acesso e proteger as sessões.
  • Prestar o serviço: sincronizar as contas conectadas, montar painéis e relatórios, rodar auditorias e alertas, gerar conteúdo com IA e aplicar as mudanças que você faz ou aprova.
  • Cobrar, emitir nota fiscal, controlar créditos e cumprir obrigações fiscais.
  • Enviar e-mails do serviço: verificação de e-mail, redefinição de senha, avisos sobre o teste, a assinatura e os créditos, alertas, resumo diário e análise semanal, quando você ativa.
  • Enviar novidades e ofertas, só se você autorizou.
  • Dar suporte e responder aos seus pedidos.
  • Prevenir fraude e abuso, investigar incidentes e manter a segurança do serviço.
  • Melhorar o produto com métricas agregadas, como uso e custo por tipo de ação, falhas e tempo de resposta.
  • Medir as visitas ao site e o resultado dos nossos anúncios, com o seu consentimento.
  • Cumprir obrigações legais e ordens de autoridades, e defender nossos direitos.

5. Bases legais

Tratamos dados pessoais com base nas hipóteses do art. 7º da LGPD:

Tratamento Base legal
Conta, prestação do serviço, conexão com plataformas de anúncios e recursos de IA Execução de contrato (art. 7º, V)
Cobrança, pagamentos e controle de créditos Execução de contrato (art. 7º, V)
Guarda de faturas e registros fiscais; guarda dos registros de acesso por 6 meses Cumprimento de obrigação legal (art. 7º, II)
Segurança, prevenção a fraude, registros de auditoria e limites de uso Legítimo interesse (art. 7º, IX)
Melhoria do produto com dados agregados Legítimo interesse (art. 7º, IX)
E-mails de marketing Consentimento (art. 7º, I)
Cookies de análise e de marketing no site Consentimento (art. 7º, I)
Defesa em processos judiciais, administrativos ou arbitrais Exercício regular de direitos (art. 7º, VI)

Quando usamos o legítimo interesse, tratamos só o necessário e respeitamos suas expectativas. Você pode se opor a esse tratamento (veja a seção 14). O consentimento pode ser retirado a qualquer momento, sem afetar o que foi feito antes.

6. Dados obtidos pelas APIs do Google

O Roasly usa a API do Google Ads, incluindo o Planejador de palavras-chave, para que você gerencie pelo aplicativo as contas do Google Ads a que tem acesso. Esta seção explica como acessamos, usamos, armazenamos e compartilhamos esses dados.

Como a conexão funciona

Você inicia a conexão no aplicativo e autoriza o acesso na tela do próprio Google. Nós nunca vemos a sua senha do Google. Pedimos somente estes escopos:

Escopo Para que serve
openid e email Identificar qual conta do Google foi conectada. Guardamos o e-mail e o identificador dessa conta do Google.
https://www.googleapis.com/auth/adwords Ler e gerenciar as contas do Google Ads a que essa conta do Google tem acesso.

Pedimos acesso off-line para receber um token de atualização, que permite sincronizar os dados mesmo quando você não está no aplicativo. Esse token é guardado cifrado.

Depois da autorização, listamos as contas do Google Ads acessíveis (nome, número, moeda, fuso horário e se é uma conta de administrador) para você escolher quais importar. Só as contas que você importa são sincronizadas. Os dados detalhados são sincronizados apenas das campanhas que você ativa no Roasly.

Quais dados acessamos

  • Estrutura da conta: campanhas, grupos de anúncios, palavras-chave e palavras negativas, anúncios e seus textos, recursos (assets), grupos de recursos da Performance Max, orçamentos, estratégias de lance, lances, metas, segmentação (locais, idiomas, programação e dispositivos) e listas compartilhadas.
  • Configuração de conversões e ações de conversão.
  • Métricas de desempenho, como impressões, cliques, custo, conversões e parcela de impressões, inclusive por dispositivo, rede, horário, região, idade e gênero. Essas métricas são sempre números agregados.
  • Termos de busca que acionaram os anúncios.
  • Recomendações do Google e histórico de alterações da conta, que inclui o e-mail do usuário do Google Ads que fez cada alteração.
  • Ideias de palavras-chave, volumes de busca e estimativas de custo por clique do Planejador de palavras-chave.

Não acessamos dados pessoais das pessoas que veem ou clicam nos anúncios. Os termos de busca são o texto que as pessoas digitaram no Google e, às vezes, podem conter um dado pessoal, como um nome ou um telefone. Por isso, eles ficam guardados por no máximo 180 dias, vêm desligados por padrão nos links de relatório e têm CPF, CNPJ, e-mail e telefone mascarados antes de qualquer envio à IA.

Para que usamos

Usamos esses dados só para os recursos que você vê no Roasly: painéis, relatórios, alertas, auditorias, recomendações e conteúdos gerados pela IA, criação de campanhas e as mudanças que você faz ou aprova.

O Roasly só altera sua conta do Google Ads por uma ação explícita sua: quando você edita algo na tela ou quando aprova uma proposta. A IA sugere mudanças, mas nunca altera a conta sozinha.

Como armazenamos e protegemos

  • Em servidores sob nosso controle ou de provedores de hospedagem contratados por nós, com conexão HTTPS.
  • O token de atualização fica cifrado, nunca aparece em telas, links ou registros, e é revogado quando você desconecta.
  • Os dados de cada espaço de trabalho ficam isolados dos dados de outros clientes.
  • O acesso da nossa equipe aos sistemas é restrito e registrado.

Com quem compartilhamos

  • Com a Anthropic, provedora da IA, só o necessário para gerar o recurso de IA que você pediu (veja a seção 8).
  • Com provedores de hospedagem e infraestrutura, que guardam os dados em nosso nome.
  • Com as pessoas a quem você decide enviar um relatório, por link ou PDF.
  • Com autoridades, quando a lei exigir.

Não vendemos, não alugamos e não cedemos esses dados a terceiros.

O que não fazemos

  • Não usamos esses dados para publicidade, inclusive para mostrar anúncios personalizados ou de remarketing.
  • Não criamos perfis de pessoas, não avaliamos crédito e não usamos os dados para nenhuma finalidade alheia ao serviço que você vê.
  • Não usamos os dados para treinar modelos de inteligência artificial de uso geral, nem permitimos que a Anthropic faça isso.
  • Não combinamos dados de clientes diferentes para fins comerciais ou comparativos.
  • Nossa equipe não lê os dados da sua conta, exceto quando você pede ajuda e autoriza, quando é necessário para segurança ou investigação de abuso, quando a lei exige, ou com dados agregados e anonimizados para operar o serviço.

Retenção e exclusão

  • Enquanto a conexão está ativa, os dados seguem os prazos da seção 12. Os termos de busca, por exemplo, ficam no máximo 180 dias.
  • Ao desconectar pelo aplicativo, revogamos o token no Google, apagamos o token do nosso banco de dados, desativamos as campanhas daquela conexão e apagamos os dados vindos do Google em até 30 dias. Se você reconectar a mesma conta do Google nesse prazo, os dados são mantidos.
  • Se você revogar o acesso só pelo Google, o Roasly perde o acesso na hora e avisa você por e-mail. Se a conexão não for refeita em 30 dias, ela passa a ser tratada como desconectada, e os dados são apagados em até 30 dias depois disso. Para apagar antes, desconecte também pelo aplicativo.
  • Ao excluir sua conta, os dados vindos do Google são apagados junto com ela, depois da carência de 7 dias.

Como revogar o acesso

Uso Limitado

O uso e a transferência, pelo Roasly, de informações recebidas das APIs do Google para qualquer outro aplicativo obedecerão à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.

7. Dados obtidos pela API da Meta

A integração com a Meta (anúncios no Facebook e no Instagram) ainda não está disponível. Esta seção descreve como os dados serão tratados quando a integração com a Meta estiver disponível. Até lá, o Roasly não acessa nenhuma conta de anúncios da Meta.

Como a conexão vai funcionar

Você vai conectar pelo Login do Facebook e autorizar o acesso à API de Marketing da Meta, escolhendo as contas de anúncios que o Roasly poderá usar. Como parte do login, a Meta nos informa o identificador e o nome do perfil usado na conexão. As permissões previstas são:

Permissão Para que serve
ads_read Ler a estrutura e as métricas das contas de anúncios autorizadas.
ads_management Aplicar nas campanhas as mudanças que você fizer ou aprovar no Roasly.
business_management Listar as contas de anúncios do seu portfólio empresarial para você escolher quais conectar.

Quais dados vamos acessar

Só das contas de anúncios que você autorizar: contas, campanhas, conjuntos de anúncios, anúncios, textos dos criativos, orçamentos e métricas agregadas, como impressões, cliques, custo e conversões. Não acessamos dados pessoais das pessoas que veem ou clicam nos anúncios.

Para que vamos usar e o que não fazemos

Valem as mesmas regras da seção 6: usamos os dados só para os recursos que você vê no Roasly, nenhuma mudança é aplicada sem uma ação sua, e não vendemos os dados, não os usamos para publicidade ou criação de perfis, nem para treinar modelos de IA de uso geral. O token de acesso fica cifrado e os dados ficam isolados por espaço de trabalho. Seguimos os Termos da Plataforma da Meta.

Como revogar e excluir

  • No aplicativo, na página Conexões, clique em Desconectar.
  • Ou, no Facebook, acesse Configurações e privacidade → Configurações → Integrações comerciais e remova o Roasly.

Depois da remoção, os dados vindos da Meta são apagados em até 30 dias. O passo a passo está em Instruções de exclusão de dados.

8. Inteligência artificial

Os recursos de IA do Roasly usam os modelos Claude, da Anthropic, PBC, empresa localizada nos Estados Unidos, que atua como nossa suboperadora. A IA é usada para gerar auditorias, respostas no chat, textos de anúncios, sugestões de palavras-chave e negativas, análises de landing page, planos de campanha e análises semanais.

  • O que é enviado: só o necessário para o recurso que você pediu, como dados das campanhas ativadas, o briefing e as regras do cliente, a sua pergunta ou instrução e, quando for o caso, o conteúdo de páginas públicas.
  • Dados pessoais mascarados: CPF, CNPJ, e-mails e telefones encontrados em termos de busca e em textos da web são trocados por "[dado pessoal]" antes do envio.
  • Páginas da web: alguns recursos leem páginas públicas, como a landing page que você pede para analisar e as páginas de destino dos anúncios, e podem fazer buscas na web por meio das ferramentas do provedor de IA.
  • Sem treino: nosso contrato com a Anthropic não permite que os dados enviados pela API sejam usados para treinar modelos.
  • Registros: as conversas e os resultados ficam guardados no seu espaço de trabalho, para você consultar, e são apagados com a sua conta. Os registros técnicos de uso da IA não guardam o conteúdo enviado.

Evite escrever dados pessoais sensíveis, como dados de saúde, no chat ou nas instruções à IA. Os resultados da IA são sugestões e podem conter erros. Nada é aplicado nas suas contas sem a sua aprovação.

9. Com quem compartilhamos

Não vendemos dados pessoais. Compartilhamos dados só com os fornecedores abaixo, na medida necessária para o serviço, e exigimos deles confidencialidade e segurança.

Quem Para quê
Anthropic, PBC (EUA) Processar os recursos de inteligência artificial.
Asaas (Brasil) Cobranças e pagamentos por Pix, boleto e cartão, e emissão de NFS-e.
Provedor de envio de e-mail Enviar os e-mails transacionais do serviço.
Provedores de hospedagem e infraestrutura Hospedar o site, o aplicativo e o banco de dados.
Google API do Google Ads, para as contas que você conecta. No site, Google Analytics, Google Tag Manager e Google Ads, só com o seu consentimento.
Meta API de Marketing, quando a integração com a Meta estiver disponível. No site, Meta Pixel, só com o seu consentimento.

Também podemos compartilhar dados:

  • com as pessoas a quem você decide enviar um relatório;
  • com autoridades, quando houver obrigação legal ou ordem judicial;
  • em caso de fusão, aquisição ou reorganização da empresa, com quem assumir o serviço, mantidas as garantias desta política.

10. Transferência internacional

Alguns dados são tratados fora do Brasil, principalmente nos Estados Unidos, onde fica a Anthropic. O Google e a Meta também podem tratar dados em servidores fora do Brasil, assim como outros provedores que usamos.

Essas transferências se apoiam nas cláusulas-padrão contratuais aprovadas pela Autoridade Nacional de Proteção de Dados (Resolução CD/ANPD nº 19/2024, conforme o art. 33, II, "b", da LGPD) e, quando aplicável, nas demais hipóteses do art. 33 da LGPD, como a transferência necessária à execução do contrato com você (art. 33, IX).

11. Cookies e tecnologias semelhantes

Cookies são pequenos arquivos guardados pelo navegador. Também usamos o armazenamento local e o armazenamento de sessão do navegador, que funcionam de forma parecida.

Categoria O que usamos Quando
Essenciais No aplicativo, o cookie de sessão (__Host-roasly_session), que mantém você conectado com segurança. No site, a sua escolha sobre cookies (roasly_consent_v1, no armazenamento local) e os parâmetros de campanha (roasly_attr, no armazenamento de sessão, apagado quando você fecha o navegador). Sempre. Não dependem de consentimento.
Análise Google Analytics, carregado direto ou pelo Google Tag Manager, para medir visitas e o uso das páginas. Só com o seu consentimento.
Marketing Tags do Google Ads e Meta Pixel, para medir o resultado dos nossos anúncios e personalizar anúncios do Roasly. Só com o seu consentimento.

Usamos o Modo de Consentimento do Google: tudo começa negado até você aceitar. Enquanto o consentimento estiver negado, as tags do Google não gravam cookies de análise ou de publicidade, mas podem enviar ao Google sinais sem cookies, sem identificar você. O Meta Pixel só é carregado depois que você aceita os cookies de marketing. O aviso de cookies só aparece quando o site usa alguma ferramenta de análise ou de marketing.

Você pode mudar sua escolha a qualquer momento pelo link "Preferências de cookies", no rodapé do site, ou apagando os dados de navegação do seu navegador. Saiba como o Google e a Meta usam esses dados em Como o Google usa informações de sites que usam seus serviços e na Política de Privacidade da Meta.

No aplicativo, usamos apenas o cookie de sessão, que é essencial.

12. Por quanto tempo guardamos

Dado Prazo
Dados da conta e conteúdo que você coloca no Roasly Enquanto a conta existir. Depois do pedido de exclusão, há uma carência de 7 dias, que você pode cancelar, e em seguida os dados são apagados.
Dados vindos do Google Ads Enquanto a conexão estiver ativa, respeitados os prazos abaixo. Até 30 dias depois de desconectar.
Termos de busca Até 180 dias.
Métricas diárias por grupo de anúncios, palavra-chave e anúncio Até 400 dias. As métricas diárias por campanha ficam enquanto a conexão estiver ativa.
Dados de campanhas que você desativou Apagados 180 dias depois da desativação.
Dados vindos da Meta, quando a integração com a Meta estiver disponível Até 30 dias depois de desconectar.
Contas em teste grátis que expirou sem assinatura Apagadas 180 dias depois do fim do teste, com aviso por e-mail 15 dias e 1 dia antes.
Cadastros com e-mail não verificado Apagados em 7 dias.
Faturas e dados de cobrança 5 anos, por obrigação fiscal, mesmo depois da exclusão da conta.
Registros de acesso (data, hora e IP) 6 meses, como exige o Marco Civil da Internet (art. 15), mesmo depois da exclusão da conta.
Corpo dos e-mails transacionais Apagado logo depois do envio.
Registros técnicos de uso da IA Anonimizados quando a conta é excluída.
Sessões de acesso Expiram em até 30 dias, ou antes, se você sair.

13. Segurança

  • Todo o tráfego do site e do aplicativo usa HTTPS.
  • Tokens de acesso às plataformas de anúncios e o CPF ou CNPJ são guardados cifrados.
  • Senhas são guardadas só como hash (scrypt), e tokens de sessão só como hash.
  • Os dados de cada espaço de trabalho ficam isolados dos de outros clientes.
  • O acesso da equipe é restrito ao necessário, e as ações administrativas ficam registradas.
  • Registramos as ações relevantes em logs de auditoria e limitamos tentativas de acesso para evitar abuso.
  • Tokens, cookies e números de CPF são retirados automaticamente dos registros técnicos.

Nenhum sistema é totalmente imune a falhas. Se ocorrer um incidente de segurança que possa causar risco ou dano relevante, avisaremos a ANPD e as pessoas afetadas, como prevê o art. 48 da LGPD.

14. Seus direitos

Pelo art. 18 da LGPD, você pode pedir:

  • confirmação de que tratamos seus dados;
  • acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a LGPD;
  • portabilidade: no aplicativo, você pode baixar um arquivo ZIP com os seus dados nas configurações da conta;
  • eliminação dos dados tratados com base no consentimento;
  • informação sobre com quem compartilhamos seus dados;
  • informação sobre a possibilidade de não consentir e suas consequências;
  • revogação do consentimento;
  • oposição a um tratamento feito com base em outra hipótese legal, se ele descumprir a LGPD;
  • revisão de decisões tomadas só com base em tratamento automatizado. O Roasly não toma esse tipo de decisão sobre você: a IA apenas sugere, e as mudanças dependem da sua aprovação.

Muitos desses pedidos você resolve direto no aplicativo: corrigir dados da conta, exportar os dados, desconectar plataformas e excluir a conta (veja as instruções de exclusão de dados). Para os demais, escreva para privacidade@roasly.com.br. Podemos pedir uma confirmação de identidade antes de atender. Respondemos em até 15 dias.

Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.

15. Crianças e adolescentes

O Roasly é um serviço profissional, destinado a maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes. Se soubermos que uma conta foi criada por menor de 18 anos, ela será excluída.

16. Alterações desta política

Podemos atualizar esta política para refletir mudanças no serviço ou na lei. A versão em vigor fica sempre nesta página, com a data da última atualização no topo. Mudanças relevantes também serão avisadas por e-mail antes de entrarem em vigor.

17. Contato e Encarregado