Política de Privacidade

Última atualização: 4 de outubro de 2026

1. Dados coletados

Coletamos apenas os dados necessários para o funcionamento do serviço: nome, e-mail (via Google OAuth) e/ou número de WhatsApp (seção 10), e dados de uso da plataforma (gerações de conteúdo, interações com a assistente Ada).

2. Uso dos dados

Seus dados são utilizados para: autenticação, geração de conteúdo personalizado, cobrança via Stripe, e melhoria do serviço.

3. Integração com Meta

Quando você conecta sua conta Meta, acessamos suas páginas e contas de anúncio exclusivamente para publicar conteúdo criado por você na plataforma. Não armazenamos tokens de acesso em texto claro — todos são criptografados.

4. Armazenamento

Imagens geradas são armazenadas no Google Cloud Storage. Dados de sessão e histórico de conversa são armazenados em banco de dados com backup contínuo.

5. Cookies e medição de marketing

Quando você consente com o aviso de cookies exibido na primeira visita, registramos dados de marketing necessários para entender o desempenho de nossos anúncios:

Esses dados são usados exclusivamente para atribuição de campanhas (entender quais anúncios geram cadastros) e para diagnosticar problemas de funil. Não são compartilhados com terceiros além da Meta.

Você pode recusar a coleta no aviso exibido na primeira visita ou solicitar a exclusão a qualquer momento (próxima seção). Recusar não afeta o funcionamento do serviço.

6. Compartilhamento

Não vendemos nem compartilhamos seus dados com terceiros, exceto os provedores de serviço necessários (Google Cloud, Anthropic, Stripe, Meta, Cloudflare, Resend e Railway).

7. Direito à exclusão (LGPD Art. 18)

Você pode solicitar a exclusão de todos os seus dados a qualquer momento. Para os dados de marketing acima, usuários autenticados podem usar a requisição DELETE /api/track/data (em breve disponível como botão na tela de Configurações). Para todos os demais dados (conta, gerações, histórico), entre em contato pelo e-mail: suporte@ada-flow.com.

8. Contato

Para dúvidas sobre privacidade: suporte@ada-flow.com

9. Lista de espera do beta fechado

Quando você entra na lista de espera, coletamos: nome, e-mail e/ou número de WhatsApp, negócio ou @ do Instagram (opcional), nicho, como conheceu a Ada, quem te indicou (opcional), a versão do consentimento que você aceitou e a data, e se você quer receber novidades. Para prevenir abuso, guardamos também um hash do seu endereço IP (HMAC-SHA-256 com chave privada; não guardamos o IP em si) e o user-agent do navegador.

Usamos esses dados só para gerenciar seu acesso ao beta e falar com você sobre ele, por e-mail e WhatsApp, com base no seu consentimento (LGPD, art. 7º, I). Novidades da Ada, só se você marcar a opção separada, que nunca vem marcada.

Operadores: Resend (envio de e-mail), Meta Platforms (WhatsApp Business Platform), para o aviso de acesso liberado pelo WhatsApp, e Railway (hospedagem do servidor e do banco de dados). Esses fornecedores processam dados nos Estados Unidos; essa transferência internacional segue o art. 33 da LGPD.

WhatsApp: mandamos no máximo uma mensagem automática por número, só para avisar que seu acesso foi liberado. A mensagem não traz seu nome nem o do seu negócio. Depois desse único aviso enviado com sucesso, apagamos o número da lista.

Retenção: pedidos recusados ou removidos ficam guardados por até 90 dias; os demais registros, por até 12 meses após o fim do beta.

Exclusão: você pode pedir a remoção a qualquer momento pelo e-mail privacy@ada-flow.com. Apagamos todos os seus dados pessoais da lista. Guardamos apenas hashes do seu e-mail e do seu número (códigos irreversíveis, HMAC com chave privada) como registro de supressão, com base no legítimo interesse de prevenção de abuso (LGPD, art. 7º, IX, e art. 10): é isso que impede que o mesmo número receba um segundo aviso automático. Esse registro é apagado junto com os demais, 12 meses após o fim do beta.

10. Entrar e criar conta pelo WhatsApp

Você pode entrar na Ada, ou criar sua conta, com o seu número de WhatsApp. Para isso usamos: o número (no formato internacional, por exemplo +55 11 99999-0000) e a data em que ele foi verificado; o nome do seu perfil no WhatsApp, só para preencher o nome da conta, que você pode trocar; e um código de identidade que o WhatsApp nos envia e que muda quando o número passa para outro aparelho ou chip.

Usamos o número para: mandar o código de acesso e as mensagens de confirmação pelo WhatsApp; reconhecer sua conta quando você manda mensagem para a Ada; avisar sobre um novo acesso ou sobre mudanças nas suas formas de entrar; e, se você usa a Ada pelo WhatsApp, conversar com você por lá. A base legal é a execução do contrato (LGPD, art. 7º, V). Guardamos a versão do texto de aceite que você viu e a data.

Segurança: para impedir acessos indevidos e abuso, registramos cada pedido de código, cada tentativa e cada mudança nas formas de entrar. Nesses registros o número aparece só como hash (HMAC-SHA-256 com chave privada, um código irreversível), junto com o país, um hash do seu endereço IP, um hash de um identificador aleatório do seu navegador e o user-agent do navegador. Esse identificador fica no cookie ada_dev (até 400 dias) e serve só para reconhecer o navegador nos avisos de novo acesso e para encerrar sessões abertas por outra pessoa. A base legal é o legítimo interesse na segurança da conta e na prevenção de fraude (LGPD, art. 7º, IX).

Verificação anti-robô: em alguns casos, por exemplo depois de muitas tentativas, pedimos a verificação do Cloudflare Turnstile, que analisa sinais técnicos do navegador e o endereço IP para distinguir pessoas de robôs.

Operadores: Meta Platforms (WhatsApp Business Platform), que entrega os códigos e as mensagens; Cloudflare (Turnstile), na verificação anti-robô; Resend, no envio de e-mails de confirmação e de aviso; e Railway, que hospeda o servidor e o banco de dados. Esses fornecedores podem processar dados fora do Brasil, inclusive nos Estados Unidos; essa transferência internacional segue o art. 33 da LGPD.

Retenção: códigos de acesso, pedidos de entrada pelo WhatsApp e confirmações de que é você, usados ou vencidos, ficam guardados por até 30 dias. Os registros de segurança e de custo de envio de mensagens ficam por até 12 meses, com o número só como hash e o país. Dos registros que guardam o estado de segurança da conta (troca de chip, confirmação de identidade, mudança nas formas de entrar), mantemos só o mais recente enquanto a conta existir; os anteriores, e todos os de uma conta encerrada, são apagados após 12 meses.

Ao encerrar sua conta, o número é desvinculado dela. Guardamos apenas um hash do número (irreversível) para que o mesmo número não receba de novo os créditos gratuitos de boas-vindas, com base no legítimo interesse de prevenção de fraude (LGPD, art. 7º, IX, e art. 10).

E-mail de contato: se você cadastrar um e-mail de contato, ele só passa a ser usado depois que você clicar no link de confirmação que mandamos para ele.