1. Introdução, Legislações Aplicáveis e Identificação do Controlador
Esta Política de Privacidade regula o tratamento de dados pessoais realizado pela VM Soluções Tecnológicas Ltda (CNPJ 63.651.093/0001-34), doravante denominada "PostLab" ou "Nós", controladora dos dados e operadora da plataforma disponível em https://app.iapostlab.com.br e https://iapostlab.com.br.
Nossas práticas de privacidade e segurança da informação atuam em estrita consonância com:
- Lei Geral de Proteção de Dados Pessoais (LGPD - Lei nº 13.709/2018): aplicação dos princípios de finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança e prevenção.
- Marco Civil da Internet (Lei nº 12.965/2014 e Decreto nº 8.771/2016): observância dos padrões de guarda de registros de acesso a aplicações e garantia de inviolabilidade do sigilo de comunicações.
- Código de Defesa do Consumidor (Lei nº 8.078/1990): transparência nas relações de consumo e proteção do usuário.
- Políticas Internacionais de Plataformas: Meta Platform Terms e a Google API Services User Data Policy (incluindo as regras de Limited Use).
2. Dados Pessoais Coletados e Formas de Coleta
Para fornecer nossos serviços com excelência, segurança e respeito ao princípio da minimização, coletamos apenas os dados estritamente necessários:
- Dados Cadastrais e de Autenticação Tradicional: Nome completo, endereço de e-mail e credenciais protegidas por hash criptográfico unidirecional.
- Dados Coletados via Google OAuth: Ao optar pelo login rápido e gratuito com a conta Google, recebemos dados públicos básicos: identificador único Google (ID), nome de exibição, endereço de e-mail verificado e URL do avatar público de perfil. Nunca recebemos ou temos acesso à sua senha pessoal do Google.
- Perfil Profissional e Preferências Clínicas: Área de atuação na saúde (Medicina, Nutrição, Psicologia, Odontologia, Fisioterapia, Enfermagem, Farmácia, etc.), tom de voz, público-alvo e especialidade médica/odontológica/terapêutica para personalização dos prompts.
- Dados de Integração com Redes Sociais (Meta Graph API): Tokens de acesso OAuth de escopo restrito (
instagram_basic,instagram_content_publish,instagram_business_basic,instagram_business_content_publish,pages_show_list,pages_read_engagement), identificador da conta comercial e nome de usuário do Instagram. Não temos acesso a senhas da sua conta Meta. - Notificações Web Push: Token técnico de inscrição gerado pelo navegador (endpoint criptografado e chaves p256dh/auth) para viabilizar lembretes de publicação autorizados pelo usuário.
- Conteúdos Gerados e Histórico: Roteiros criados, legendas salvas, mídias enviadas para agendamento e preferências visuais de paletas salvas.
- Dados Técnicos de Navegação: Endereço IP, data e hora de acesso, características de navegador e cookies essenciais de sessão.
3. Finalidades e Bases Legais do Tratamento
O tratamento de dados é realizado fundamentado estritamente nas hipóteses legais do Art. 7º da LGPD:
- Execução de Contrato e Procedimentos Preliminares (Art. 7º, V): Criação de conta (gratuita ou comercial), autenticação do usuário, processamento de prompts nas IAs, agendamento de posts e suporte técnico.
- Cumprimento de Obrigação Legal ou Regulatória (Art. 7º, II): Manutenção de registros de conexão e logs de acesso a aplicações nos termos do Art. 15 do Marco Civil da Internet.
- Legítimo Interesse do Controlador (Art. 7º, IX): Prevenção a fraudes, monitoramento de abusos e segurança da infraestrutura tecnológica.
- Consentimento (Art. 7º, I): Integração com redes sociais (Instagram/Facebook) e disparo opcional de notificações Web Push no dispositivo.
4. Uso de Dados da Plataforma Meta (Instagram & Facebook API)
O PostLab respeita integralmente as Políticas para Desenvolvedores da Meta:
- Utilizamos os dados obtidos via Meta API exclusivamente para viabilizar as funcionalidades de visualização de perfil e publicação orgânica de conteúdo autorizada pelo usuário.
- Nunca vendemos, transferimos nem licenciamos dados de usuários do Instagram ou Facebook a terceiros ou corretores de dados (data brokers).
- Não utilizamos dados da Meta API para fins de vigilância, perfilamento discriminatório ou envio de publicidade invasiva.
5. Integração Google Workspace (Google Calendar), Autenticação e Requisitos de Uso Limitado (Limited Use)
O PostLab integra serviços fornecidos pela Google LLC, incluindo a autenticação via protocolo Google OAuth 2.0 e a sincronização com a API do Google Calendar (Google Workspace) para permitir que os usuários planejem, programem e organizem cronogramas de publicação editorial de marketing em suas agendas pessoais ou corporativas. O tratamento de quaisquer dados obtidos por meio das APIs do Google submete-se a rigorosos compromissos de governança e privacidade:
Uso Limitado de Dados do Google Workspace (Google Calendar) — Declaração de Conformidade (Limited Use Compliance Statement):
O PostLab utiliza provedores de inteligência artificial (como OpenAI e Anthropic) exclusivamente para processamento de linguagem natural e formatação sob comando direto do usuário, sem retenção de dados para treinamento de modelos de terceiros. Declaramos expressamente que: O uso e a transferência de dados brutos ou derivados recebidos das APIs do Google Workspace para qualquer outro aplicativo aderirão integralmente à Política de Dados de Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use) da Google Workspace API User Data and Developer Policy.
Affirmative Statement (English): "The use of raw or derived user data received from Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements."
- Finalidade Exclusiva da Integração Google Calendar (Workspace): Os dados acessados por meio da API do Google Calendar (como títulos de eventos, datas e horários de agendamentos) são utilizados unicamente para que o usuário visualize, planeje, organize e sincronize suas postagens editoriais de marketing diretamente com o seu calendário pessoal ou profissional do Google.
- Vedação Absoluta de Treinamento de Modelos de Inteligência Artificial (AI/ML): Em total conformidade com a Google Workspace API User Data and Developer Policy, é estritamente proibido e garantido que nenhum dado de usuário do Google Workspace (como eventos e dados da agenda do Google Calendar) — incluindo dados brutos, agregados, transformados ou derivados — é utilizado, transferido, vendido ou licenciado para criar, treinar, retreinar, avaliar ou aprimorar modelos de aprendizado de máquina (Machine Learning) ou de inteligência artificial (AI) fundamentais ou generalizados (sejam modelos proprietários ou de parceiros terceiros como OpenAI, Anthropic ou Google Cloud).
- Operação Transitória de Inteligência Artificial: O PostLab aciona modelos de IA apenas no momento da requisição pontual do usuário para estruturação de textos e ideias de conteúdo. Nenhuma informação de agenda ou evento do Google Calendar é compartilhada com provedores de IA para fins alheios à execução imediata da função solicitada pelo usuário.
- Autenticação Google OAuth: As informações recebidas no login (identificador Google, nome, e-mail e avatar) são utilizadas unicamente para autenticar a sessão do usuário, criar seu registro cadastral e fornecer acesso às ferramentas do PostLab. Nunca recebemos nem temos acesso à sua senha pessoal do Google.
- Não Comercialização e Não Compartilhamento Publicitário: Os dados de usuários do Google nunca são comercializados, alugados, transferidos para corretores de dados (data brokers) ou compartilhados com parceiros para segmentação de anúncios direcionados.
- Acesso Humano Restrito: Nenhum colaborador, desenvolvedor ou operador humano do PostLab tem acesso aos tokens de autenticação ou aos eventos do calendário do usuário, salvo quando expressamente solicitado pelo próprio usuário para fins de suporte técnico emergencial ou mediante ordem judicial legalmente válida.
6. Dados na Versão Gratuita Limitada e Política de Retenção por Inatividade
A versão gratuita do PostLab assegura os mesmos níveis rigorosos de privacidade e segurança de dados concedidos aos assinantes dos planos comerciais. No entanto, aplicam-se regras específicas de retenção e ciclo de vida:
- Mesmo Rigor de Proteção: Os dados cadastrais e conteúdos rascunhados na versão gratuita são armazenados sob criptografia em repouso e trânsito, sem qualquer distinção qualitativa de segurança.
- Política de Inatividade e Limpeza (90 dias): Contas criadas na versão gratuita que permaneçam sem registro de atividade (login na plataforma) por período superior a 90 (noventa) dias consecutivos poderão ser classificadas como inativas, momento em que os rascunhos, histórico de gerações e registros temporários poderão ser expurgados para desocupação de servidores e otimização dos bancos de dados, em conformidade com o princípio da minimização da LGPD.
- Preservação mediante Upgrade: Ao realizar o upgrade para qualquer plano comercial (via Kiwify ou Hotmart), todo o histórico válido associado ao e-mail do usuário é plenamente mantido e integrado à sua assinatura.
7. Instruções para Exclusão de Dados do Usuário (User Data Deletion)
Em conformidade com a LGPD, com os requisitos da Meta Platform e com as diretrizes do Google, qualquer usuário pode solicitar a exclusão integral e permanente dos seus dados armazenados no PostLab a qualquer momento:
Como solicitar a exclusão completa:
- Envie um e-mail para
contato@iapostlab.com.brcom o assunto"Exclusão de Dados - [Seu E-mail Cadastrado]". - Ou desconecte o aplicativo PostLab acessando suas Configurações do Facebook > Configurações e Privacidade > Aplicativos e Sites. Ao remover o acesso, nosso sistema processa o callback de exclusão e revoga imediatamente os tokens armazenados.
- Caso utilize login Google ou integração com Google Calendar, você pode revogar a permissão do PostLab a qualquer tempo acessando sua Conta Google > Segurança > Conexões com apps e serviços de terceiros.
Após a confirmação da solicitação, todos os dados cadastrais, roteiros salvos, histórico de conversas com a IA e tokens associados serão permanentemente eliminados dos nossos bancos em até 72 horas úteis, ressalvadas as obrigações legais de guarda de logs previstas no Marco Civil da Internet.
8. Compartilhamento Seguro de Dados com Parceiros
Não comercializamos dados pessoais em nenhuma hipótese. O compartilhamento ocorre exclusivamente com fornecedores de infraestrutura e serviços indispensáveis à operação da plataforma, sob rígidos acordos de confidencialidade:
- Processamento de Pagamentos: Kiwify Educação e Tecnologia Ltda. e Hotmart B.V. / Launch Pad Tecnologia (gerenciamento seguro de assinaturas, faturas, checkout e reembolsos sob padrões PCI-DSS).
- Modelos de Inteligência Artificial: Provedores líderes de infraestrutura de LLMs (OpenAI, Anthropic, Google) acessados via API corporativa estritamente para o processamento de solicitações imediatas do usuário, na qual os dados enviados não são retidos nem utilizados para treinamento público ou generalizado de modelos de terceiros, e em conformidade estrita com os requisitos de Uso Limitado (Limited Use) de dados originados de APIs do Google Workspace.
- Infraestrutura em Nuvem e E-mails: Servidores de hospedagem seguros com data center certificado e serviços de entrega transacional de mensagens e alertas.
9. Cookies, Ferramentas de Mensuração e Publicidade (Meta Pixel, CAPI e Google Tag Manager)
Para aprimorar sua experiência de navegação, garantir o funcionamento seguro da plataforma e mensurar a eficácia de nossas comunicações com transparência e em estrita conformidade com a LGPD, utilizamos cookies e ferramentas de análise técnica:
- Cookies Estritamente Necessários: Essenciais para a segurança, autenticação de sessão e retenção das suas preferências na plataforma (como estado de consentimento de privacidade). Dispensam aceite prévio por serem vitais à prestação do serviço.
- Google Tag Manager (GTM) e Google Consent Mode v2 (GCM v2): O contêiner GTM (ID:
GTM-K4ZS7JZF) gerencia o carregamento de scripts de mensuração de forma centralizada e condicionada às decisões do visitante. Em conformidade com o GCM v2, os identificadores de anúncios e dados de usuário (ad_storage,ad_user_data,ad_personalization,analytics_storage) iniciam desativados por padrão até que ocorra a autorização expressa no banner de consentimento. - Meta Pixel e Meta Conversions API (CAPI): Ferramentas da Meta Platforms Inc. utilizadas para mensurar eventos de navegação e conversão (como visualização de página e início de checkout). Os identificadores de primeira parte da Meta (como
_fbpe_fbc) e parâmetros de campanha só são registrados mediante autorização ativa do visitante. - Desduplicação e Tratamento Seguro: Os eventos transmitidos para a Meta via API de Conversões (CAPI) utilizam dados cadastrais protegidos por criptografia irreversível SHA-256 e chaves de desduplicação vinculadas às transações de checkout (Kiwify / Hotmart), prevenindo duplicações e assegurando privacidade.
- Gestão e Revogação do Consentimento: Você pode alterar ou revogar suas permissões de cookies a qualquer instante através do banner flutuante no rodapé do nosso site ou limpando os cookies diretamente nas configurações do seu navegador web.
10. Armazenamento e Segurança da Informação
Adotamos medidas técnicas e administrativas robustas para proteger seus dados contra acessos não autorizados, destruição, perda ou alteração, incluindo:
- Criptografia de ponta a ponta em trânsito (HTTPS / TLS 1.3).
- Criptografia de chaves de API e tokens de autenticação em repouso no banco de dados.
- Controle de acesso rigoroso baseado no princípio do menor privilégio (PoLP).
- Backups automáticos diários com isolamento lógico de instâncias.
11. Direitos do Titular de Dados
Nos termos do artigo 18 da LGPD, você possui os seguintes direitos em relação aos seus dados pessoais:
- Confirmação da existência de tratamento e acesso aos dados.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade.
- Portabilidade dos dados a outro fornecedor de serviço.
- Informação sobre entidades públicas e privadas com as quais realizamos uso compartilhado de dados.
- Revogação do consentimento a qualquer momento de forma gratuita e simplificada.
12. Contato do Encarregado de Proteção de Dados (DPO)
Para exercer quaisquer dos seus direitos ou esclarecer dúvidas sobre esta Política de Privacidade, entre em contato com nosso Encarregado de Proteção de Dados (DPO):
E-mail oficial: contato@iapostlab.com.br
Responsável: VM Soluções Tecnológicas Ltda — Comitê de Privacidade e Segurança da Informação.