Política de Privacidade

Última atualização: 22 de julho de 2026

Esta Política de Privacidade descreve como a CONECTALAB TECNOLOGIA APLICADA LTDA, CNPJ 60.640.692/0001-64, sediada em Belo Horizonte, Minas Gerais ("Conectalab", "Elus", "nós" ou "nosso"), na qualidade de controladora e operadora do Elus - Marketing OS e do Elus Food, coleta, utiliza, armazena e protege as informações dos usuários. Ao utilizar nossos serviços, você declara estar ciente das práticas descritas neste documento.

1. Dados que coletamos

Coletamos as seguintes categorias de dados:

Dados de conta: Nome, endereço de e-mail, senha (armazenada como hash criptográfico usando scrypt), informações do perfil e dados de tenant/organização.

Dados de integração com Google Ads: Quando você conecta sua conta Google Ads via OAuth 2.0, acessamos dados de campanhas, grupos de anúncios, métricas de performance (impressões, cliques, CTR, CPC, conversões, custo) e configurações de campanha. Não armazenamos suas credenciais do Google — apenas um token de acesso OAuth revogável.

Dados de integração com Instagram/Meta: Quando você conecta sua conta Instagram Business via Facebook Login, acessamos: nome de usuário, foto de perfil, contagem de seguidores e publicações, métricas de engajamento (impressões, alcance, curtidas, comentários) e dados de mídia publicada. Armazenamos um token de acesso de longa duração criptografado (válido por 60 dias, renovado automaticamente) e o identificador da conta Instagram Business. Não armazenamos sua senha do Facebook ou Instagram.

Dados de integração com LinkedIn: Quando você conecta sua conta LinkedIn via OAuth 2.0, acessamos: nome e identificador do seu perfil de membro, e a lista de LinkedIn Company Pages (organizações) onde você é administrador. Armazenamos um token de acesso OAuth criptografado (válido por 60 dias) e, se disponível, um refresh token criptografado (válido por até 365 dias). Não armazenamos sua senha do LinkedIn.

Dados de integração com TikTok: Quando você conecta sua conta TikTok via OAuth 2.0 com PKCE, acessamos: seu identificador de usuário TikTok, nome de exibição e URL do avatar. Armazenamos um token de acesso OAuth e refresh token criptografados. Não armazenamos sua senha do TikTok.

Dados de integração com Pinterest: Quando você conecta sua conta Pinterest via OAuth 2.0, acessamos: seu perfil de usuário Pinterest, lista de boards e analytics de pins (impressões, salvamentos, cliques). Armazenamos um token de acesso OAuth e refresh token criptografados. Não armazenamos sua senha do Pinterest.

Dados de integração com Twitter/X: Quando você conecta sua conta Twitter/X via OAuth 2.0 com PKCE, acessamos: seu perfil de usuário Twitter/X (nome de usuário, nome de exibição, imagem de perfil) e a capacidade de publicar tweets. Armazenamos um token de acesso OAuth e refresh token criptografados. Não armazenamos sua senha do Twitter/X.

Dados de integração com Threads: Quando você conecta sua conta Threads via API do Threads (Meta Platform), acessamos: seu perfil de usuário Threads, métricas de posts (visualizações, curtidas, respostas, reposts, citações) e dados de respostas. Armazenamos um token de acesso de longa duração criptografado (válido por 60 dias, renovado automaticamente). Não armazenamos sua senha do Threads ou Instagram.

Dados de integração com Reddit: Quando você conecta sua conta Reddit via OAuth 2.0, acessamos: seu nome de usuário Reddit e a capacidade de enviar posts em subreddits. Armazenamos um token de acesso OAuth e refresh token criptografados. Não armazenamos sua senha do Reddit.

Dados de uso: Informações sobre como você interage com a plataforma, incluindo páginas visitadas, funcionalidades utilizadas, horários de acesso e ações realizadas.

Dados de conteúdo: Ideias, criativos, artigos, palavras-chave e outros conteúdos que você cria ou importa para a plataforma.

2. Como usamos seus dados

Significado de desconexão: Desconectar pelo Elus desativa imediatamente o uso local ativo da conexão e, no Elus Food, bloqueia o trabalho de publicação que ainda não chegou ao provedor. Para Instagram, Threads, TikTok e Twitter/X, os campos ativos de credenciais são limpos do registro de integração; um checkpoint criptografado e limitado da credencial pode ser mantido temporariamente exclusivamente para tentativas limitadas de revogação remota. Ele nunca é restaurado aos campos ativos de credenciais e é purgado conforme o ciclo de retenção aplicável da fila; não prometemos prazo exato para essa exclusão. Para LinkedIn, Pinterest e Reddit, o registro local da integração é excluído e o Elus atualmente não tenta a revogação remota; use as configurações do provedor para revogar o acesso do Elus e confirmar o resultado. Identificadores originados do provedor, registros sincronizados anteriormente e registros ou comprovantes limitados mantidos por razões legais, de segurança, auditoria ou comprovação da solicitação seguem o ciclo aplicável de retenção e exclusão. Conteúdo já aceito ou publicado por uma rede social deve ser administrado nessa rede.

Utilizamos seus dados para:

  • Fornecer nossos serviços: Exibir métricas de campanha, gerar conteúdo com IA, fornecer recomendações de otimização e gerenciar seu calendário editorial.
  • Integração com Google Ads: Sincronizar dados de campanha, analisar performance com IA, detectar anomalias, gerar alertas e fornecer recomendações de otimização de orçamento e lance.
  • Publicação em redes sociais: Publicar conteúdo nas contas conectadas do Instagram, LinkedIn, Pinterest, Twitter/X, Threads e Reddit após confirmação manual, conforme um horário aprovado por você ou, nos canais compatíveis, segundo uma política de Autopilot do restaurante ativada por usuário autorizado. A política pode ser pausada ou revogada a qualquer momento. Também processamos dados de engajamento e status de publicação necessários para essas funcionalidades.
  • Integração com TikTok: Publicar conteúdo em vídeo na sua conta TikTok somente após sua confirmação manual e as escolhas adicionais exigidas pelo TikTok. O TikTok fica fora do Autopilot.
  • Melhorar a plataforma: Analisar padrões de uso para aprimorar funcionalidades e experiência do usuário.
  • Comunicação: Enviar notificações sobre sua conta, alertas de performance e atualizações do serviço.

3. Uso de dados da API do Google Ads

Nosso uso de dados obtidos via API do Google Ads está em conformidade com a Política de Dados de Usuário dos Serviços de API do Google (Google API Services User Data Policy), incluindo os requisitos de Uso Limitado.

O que acessamos:

  • Dados de campanhas e grupos de anúncios (nome, status, orçamento, configurações)
  • Métricas de performance (impressões, cliques, CTR, CPC, conversões, custo por conversão)
  • Dados de palavras-chave e termos de pesquisa

O que NÃO fazemos:

  • Não modificamos campanhas, orçamentos ou lances sem ação explícita do usuário
  • Não compartilhamos dados do Google Ads com terceiros para fins publicitários
  • Não vendemos dados do Google Ads
  • Não utilizamos dados do Google Ads para fins não relacionados aos serviços que oferecemos

Processamento por IA: Dados de performance de campanhas podem ser processados por modelos de IA (via Cloudflare AI Gateway) para gerar insights analíticos, detecção de anomalias e recomendações de otimização para você. Esses dados são usados exclusivamente para fornecer essas funcionalidades voltadas ao usuário e não são usados para treinamento de modelos, publicidade ou qualquer finalidade não relacionada ao seu uso da plataforma.

Uso Limitado: Nosso acesso, uso, armazenamento e compartilhamento de dados recebidos das APIs do Google aderem à Política de Dados de Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Limitamos nosso uso de dados do Google Ads ao fornecimento e melhoria das funcionalidades de relatórios, análises e insights voltados ao usuário dentro da plataforma Elus.

4. Uso de dados da API do Instagram/Meta

Nosso uso de dados obtidos via API do Instagram (Meta Platform) está em conformidade com a Política da Plataforma Meta e os Termos de Serviço da API do Instagram.

O que acessamos:

  • Dados do perfil da conta Instagram Business (nome de usuário, foto de perfil, contagem de seguidores e publicações)
  • Métricas de publicações (impressões, alcance, engajamento, curtidas, comentários, compartilhamentos)
  • Dados de mídia publicada (imagens, vídeos, legendas)
  • Lista de Páginas do Facebook vinculadas à conta Instagram

O que fazemos:

  • Publicamos fotos e vídeos no feed do Instagram conforme a autorização escolhida por um usuário autorizado: confirmação manual, horário aprovado ou, quando compatível, política ativa e revogável de Autopilot
  • Exibimos métricas de engajamento no painel de analytics da plataforma
  • Geramos recomendações de conteúdo com base na performance das publicações

O que NÃO fazemos:

  • Não publicamos fora do modo de autorização escolhido para a conta conectada
  • Não compartilhamos dados do Instagram com terceiros para fins publicitários
  • Não vendemos dados do Instagram
  • Não utilizamos dados do Instagram para fins não relacionados aos serviços que oferecemos
  • Não acessamos mensagens diretas (DMs) do Instagram

Armazenamento de tokens: O token de acesso do Instagram é armazenado criptografado (AES-256-GCM) no banco de dados. Tokens de longa duração expiram após 60 dias e são renovados automaticamente antes da expiração.

Desconexão e exclusão: Ao desconectar sua conta Instagram no Elus, desativamos imediatamente a conexão local ativa, limpamos os campos ativos de credenciais do registro de integração e bloqueamos novas publicações pelo Elus. Um checkpoint criptografado e limitado da credencial pode ser mantido temporariamente exclusivamente para tentativas limitadas de revogação remota. Ele nunca é restaurado aos campos ativos de credenciais e é purgado conforme o ciclo de retenção aplicável da fila; não prometemos prazo exato para essa exclusão. Identificadores originados da Meta, registros sincronizados anteriormente e comprovantes duráveis da desconexão seguem o ciclo aplicável de retenção e exclusão. Conteúdo criado no Elus permanece; conteúdo já aceito ou publicado pelo Instagram deve ser gerenciado lá. Solicitações de exclusão da Meta enviadas pelo nosso endpoint são processadas conforme esse mesmo ciclo aplicável.

Revogação no provedor: O Elus tenta a revogação remota, quando compatível, em regime de melhor esforço. Use as configurações do Instagram (Aplicativos e sites) ou do Facebook (Integrações de negócios) para confirmar a revogação na Meta.

5. Uso de dados da API do LinkedIn

Nosso uso de dados obtidos via API do LinkedIn está em conformidade com os Termos de Uso da API do LinkedIn e os Termos da API de Marketing do LinkedIn.

O que acessamos:

  • Dados do perfil de membro (nome e identificador) via OpenID Connect
  • Lista de LinkedIn Company Pages (organizações) onde você é administrador
  • Detalhes da organização (nome, vanity name, logo)

O que fazemos:

  • Publicamos posts (texto, imagem única, múltiplas imagens e artigo/link) conforme a autorização escolhida por um usuário autorizado: confirmação manual, horário aprovado ou, quando compatível, política ativa e revogável de Autopilot
  • Fazemos upload de imagens para o LinkedIn para uso em posts

O que NÃO fazemos:

  • Não publicamos fora do modo de autorização escolhido para a conta conectada
  • Não lemos ou exibimos seu feed do LinkedIn, conexões ou mensagens privadas
  • Não compartilhamos dados do LinkedIn com terceiros para fins de publicidade, vendas ou recrutamento
  • Não vendemos dados do LinkedIn
  • Não utilizamos dados do LinkedIn para geração de leads ou enriquecimento de bases de dados
  • Não utilizamos dados do LinkedIn para fins não relacionados aos nossos serviços
  • Não combinamos dados do LinkedIn com informações de fontes não autorizadas

Armazenamento de tokens: O token de acesso OAuth e o refresh token (se disponível) do LinkedIn são armazenados criptografados (AES-256-GCM) no banco de dados. Tokens de acesso expiram após 60 dias. Refresh tokens, quando disponíveis, expiram após 365 dias e são usados para obter novos tokens de acesso sem necessidade de reautorização.

Desconexão e exclusão: Ao desconectar sua conta LinkedIn no Elus, excluímos imediatamente o registro local da integração, por isso a conexão não pode mais ser usada para novas publicações pelo Elus. Identificadores originados do LinkedIn, registros sincronizados anteriormente e registros ou comprovantes limitados mantidos por razões legais, de segurança, auditoria ou comprovação da solicitação seguem o ciclo aplicável de retenção e exclusão. Conteúdo criado no Elus permanece; conteúdo já aceito ou publicado pelo LinkedIn deve ser gerenciado lá. Você pode solicitar a exclusão de dados originados do LinkedIn entrando em contato conosco; a solicitação é processada conforme esse ciclo aplicável.

Revogação no provedor: O Elus atualmente não tenta a revogação remota no LinkedIn. Use as configurações do LinkedIn (Configurações e privacidade > Privacidade dos dados > Serviços permitidos) para revogar o acesso do Elus e confirmar o resultado no LinkedIn.

6. Uso de dados da API do TikTok

Nosso uso de dados obtidos via API do TikTok está em conformidade com os Termos de Serviço para Desenvolvedores do TikTok, Diretrizes para Desenvolvedores e Diretrizes de Compartilhamento de Conteúdo. No TikTok, nosso aplicativo está registrado como "Elus - Marketing OS".

O que acessamos:

  • Identificador de usuário TikTok, nome de exibição e avatar
  • API de Content Posting para publicação de vídeos

O que fazemos:

  • Publicamos conteúdo em vídeo no TikTok em nome do usuário somente após confirmação manual e as escolhas exigidas pelo TikTok. O TikTok não participa do Autopilot.

O que NÃO fazemos:

  • Não publicamos nem agendamos conteúdo do TikTok por meio do Autopilot
  • Não acessamos mensagens diretas, lista de seguidores ou dados do feed do TikTok
  • Não compartilhamos dados do TikTok com terceiros para fins publicitários
  • Não vendemos dados do TikTok
  • Não utilizamos dados do TikTok para fins não relacionados aos nossos serviços
  • Não adicionamos marcas d'água, logotipos ou branding promocional ao conteúdo publicado no TikTok
  • Não utilizamos dados do TikTok para treinamento de modelos de IA

Armazenamento de tokens: O token de acesso OAuth e o refresh token do TikTok são armazenados criptografados (AES-256-GCM) no banco de dados.

Desconexão e exclusão: Ao desconectar sua conta TikTok no Elus, desativamos imediatamente a conexão local ativa, limpamos os campos ativos de credenciais do registro de integração e bloqueamos novas publicações pelo Elus. Um checkpoint criptografado e limitado da credencial pode ser mantido temporariamente exclusivamente para tentativas limitadas de revogação remota. Ele nunca é restaurado aos campos ativos de credenciais e é purgado conforme o ciclo de retenção aplicável da fila; não prometemos prazo exato para essa exclusão. Identificadores originados do TikTok, registros sincronizados anteriormente e comprovantes duráveis da desconexão seguem o ciclo aplicável de retenção e exclusão. Conteúdo criado no Elus permanece; conteúdo já aceito ou publicado pelo TikTok deve ser gerenciado lá.

Revogação no provedor: O Elus tenta a revogação remota, quando compatível, em regime de melhor esforço. Use as configurações do TikTok (Configurações e privacidade > Segurança > Gerenciar permissões de apps) para confirmar a revogação no TikTok.

7. Uso de dados da API do Pinterest

Nosso uso de dados obtidos via API do Pinterest está em conformidade com os Termos para Desenvolvedores e Termos de Serviço da API do Pinterest.

O que acessamos:

  • Dados do perfil de usuário Pinterest
  • Lista de boards e detalhes dos boards
  • Analytics de pins (impressões, salvamentos, cliques, cliques externos)
  • Analytics em nível de conta

O que fazemos:

  • Criamos pins conforme a autorização escolhida por um usuário autorizado: confirmação manual, horário aprovado ou, quando compatível, política ativa e revogável de Autopilot
  • Criamos pins a partir de artigos de blog publicados (funcionalidade blog-para-pin)
  • Exibimos analytics de pins e conta no painel do Elus

O que NÃO fazemos:

  • Não publicamos fora do modo de autorização escolhido para a conta conectada
  • Não compartilhamos dados do Pinterest com terceiros para fins publicitários
  • Não vendemos dados do Pinterest
  • Não utilizamos dados do Pinterest para fins não relacionados aos nossos serviços

Armazenamento de tokens: O token de acesso OAuth e o refresh token do Pinterest são armazenados criptografados (AES-256-GCM) no banco de dados.

Desconexão e exclusão: Ao desconectar sua conta Pinterest no Elus, excluímos imediatamente o registro local da integração, por isso a conexão não pode mais ser usada para novas publicações pelo Elus. Identificadores originados do Pinterest, registros sincronizados anteriormente e registros ou comprovantes limitados mantidos por razões legais, de segurança, auditoria ou comprovação da solicitação seguem o ciclo aplicável de retenção e exclusão. Conteúdo criado no Elus permanece; conteúdo já aceito ou publicado pelo Pinterest deve ser gerenciado lá.

Revogação no provedor: O Elus atualmente não tenta a revogação remota no Pinterest. Use as configurações do Pinterest (Configurações > Aplicativos) para revogar o acesso do Elus e confirmar o resultado no Pinterest.

8. Uso de dados da API do Twitter/X

Nosso uso de dados obtidos via API do Twitter/X está em conformidade com o Contrato e Política para Desenvolvedores do Twitter.

O que acessamos:

  • Dados do perfil de usuário Twitter/X (nome de usuário, nome de exibição, imagem de perfil)
  • Capacidade de publicar tweets em nome do usuário
  • Dados de tweets publicamente disponíveis para monitoramento de conteúdo

O que fazemos:

  • Publicamos tweets (texto, com imagens opcionais) conforme a autorização escolhida por um usuário autorizado: confirmação manual, horário aprovado ou, quando compatível, política ativa e revogável de Autopilot
  • Monitoramos conteúdo publicamente disponível para análise de concorrentes

O que NÃO fazemos:

  • Não publicamos fora do modo de autorização escolhido para a conta conectada
  • Não acessamos mensagens diretas do Twitter/X
  • Não compartilhamos dados do Twitter/X com terceiros para fins publicitários
  • Não vendemos dados do Twitter/X
  • Não utilizamos dados do Twitter/X para fins não relacionados aos nossos serviços

Armazenamento de tokens: O token de acesso OAuth e o refresh token do Twitter/X são armazenados criptografados (AES-256-GCM) no banco de dados.

Desconexão e exclusão: Ao desconectar sua conta Twitter/X no Elus, desativamos imediatamente a conexão local ativa, limpamos os campos ativos de credenciais do registro de integração e bloqueamos novas publicações pelo Elus. Um checkpoint criptografado e limitado da credencial pode ser mantido temporariamente exclusivamente para tentativas limitadas de revogação remota. Ele nunca é restaurado aos campos ativos de credenciais e é purgado conforme o ciclo de retenção aplicável da fila; não prometemos prazo exato para essa exclusão. Identificadores originados do Twitter/X, registros sincronizados anteriormente e comprovantes duráveis da desconexão seguem o ciclo aplicável de retenção e exclusão. Conteúdo criado no Elus permanece; conteúdo já aceito ou publicado pelo Twitter/X deve ser gerenciado lá.

Revogação no provedor: O Elus tenta a revogação remota, quando compatível, em regime de melhor esforço. Use as configurações do Twitter/X (Configurações > Segurança e acesso à conta > Aplicativos e sessões) para confirmar a revogação no Twitter/X.

9. Uso de dados da API do Threads

Nosso uso de dados obtidos via API do Threads (Meta Platform) está em conformidade com a Política da Plataforma Meta, Termos da API do Threads e Políticas de Uso do Threads.

O que acessamos:

  • Dados do perfil de usuário Threads (nome de usuário, foto de perfil)
  • Métricas de posts (visualizações, curtidas, respostas, reposts, citações)
  • Dados de respostas e threads de conversação
  • Insights em nível de conta

O que fazemos:

  • Publicamos posts (texto, com imagens opcionais) conforme a autorização escolhida por um usuário autorizado: confirmação manual, horário aprovado ou, quando compatível, política ativa e revogável de Autopilot
  • Exibimos métricas de posts e conta no painel do Elus
  • Permitimos que usuários visualizem e respondam respostas

O que NÃO fazemos:

  • Não publicamos fora do modo de autorização escolhido para a conta conectada
  • Não acessamos mensagens diretas do Instagram ou dados além do Threads
  • Não compartilhamos dados do Threads com terceiros para fins publicitários
  • Não vendemos dados do Threads
  • Não utilizamos dados do Threads para fins não relacionados aos nossos serviços

Armazenamento de tokens: O token de acesso do Threads é armazenado criptografado (AES-256-GCM) no banco de dados. Tokens de longa duração expiram após 60 dias e são renovados automaticamente.

Desconexão e exclusão: Ao desconectar sua conta Threads no Elus, desativamos imediatamente a conexão local ativa, limpamos os campos ativos de credenciais do registro de integração e bloqueamos novas publicações pelo Elus. Um checkpoint criptografado e limitado da credencial pode ser mantido temporariamente exclusivamente para tentativas limitadas de revogação remota. Ele nunca é restaurado aos campos ativos de credenciais e é purgado conforme o ciclo de retenção aplicável da fila; não prometemos prazo exato para essa exclusão. Identificadores originados do Threads, registros sincronizados anteriormente e comprovantes duráveis da desconexão seguem o ciclo aplicável de retenção e exclusão. Conteúdo criado no Elus permanece; conteúdo já aceito ou publicado pelo Threads deve ser gerenciado lá.

Revogação no provedor: O Elus tenta a revogação remota, quando compatível, em regime de melhor esforço. Use as configurações do Instagram (Configurações > Aplicativos e sites) para confirmar a revogação na Meta.

10. Uso de dados da API do Reddit

Nosso uso de dados obtidos via API do Reddit está em conformidade com os Termos de Uso da API do Reddit, os Termos para Desenvolvedores do Reddit e a Política de Construtor Responsável do Reddit.

O que acessamos:

  • Nome de usuário Reddit e identidade da conta
  • Capacidade de enviar posts em subreddits em nome do usuário
  • Informações de subreddits para orientação de publicação

O que fazemos:

  • Enviamos posts de texto e posts de link conforme a autorização escolhida por um usuário autorizado: confirmação manual, horário aprovado ou, quando compatível, política ativa e revogável de Autopilot
  • Verificamos limites de taxa e elegibilidade de publicação antes do envio
  • Aplicamos proteções anti-spam: máximo de 3 posts por semana por subreddit, intervalo mínimo de 24 horas entre posts e detecção de conteúdo duplicado entre subreddits

O que NÃO fazemos:

  • Não publicamos fora do modo de autorização escolhido para a conta conectada
  • Não acessamos mensagens privadas, posts salvos ou histórico de votos do Reddit
  • Não compartilhamos dados do Reddit com terceiros para fins publicitários
  • Não vendemos dados do Reddit
  • Não utilizamos dados do Reddit para treinar modelos de IA ou machine learning
  • Não utilizamos dados do Reddit para fins não relacionados aos nossos serviços
  • Não burlamos regras de subreddits ou limites de taxa do Reddit
  • Não permitimos a publicação de conteúdo idêntico ou substancialmente similar em múltiplos subreddits
  • Não manipulamos funcionalidades do Reddit como votos ou karma

Armazenamento de tokens: O token de acesso OAuth e o refresh token do Reddit são armazenados criptografados (AES-256-GCM) no banco de dados.

Desconexão e exclusão: Ao desconectar sua conta Reddit no Elus, excluímos imediatamente o registro local da integração, por isso a conexão não pode mais ser usada para novas publicações pelo Elus. Identificadores originados do Reddit, registros sincronizados anteriormente e registros ou comprovantes limitados mantidos por razões legais, de segurança, auditoria ou comprovação da solicitação seguem o ciclo aplicável de retenção e exclusão. Conteúdo criado no Elus permanece; conteúdo já aceito ou publicado pelo Reddit deve ser gerenciado lá.

Revogação no provedor: O Elus atualmente não tenta a revogação remota no Reddit. Use as configurações do Reddit (Configurações > Segurança e Privacidade > Aplicativos) para revogar o acesso do Elus e confirmar o resultado no Reddit.

11. Armazenamento e segurança dos dados

Seus dados são armazenados em bancos PostgreSQL operados na nossa infraestrutura Hetzner por meio do Coolify, com as seguintes medidas de segurança:

  • Senhas armazenadas como hash criptográfico (scrypt com salt)
  • Segredos de sessão protegidos por controles rígidos de acesso ao banco; a web usa cookies httpOnly e o app mobile usa o armazenamento seguro do sistema operacional
  • Dados criptografados em trânsito (TLS/HTTPS)
  • Acesso ao banco privado restrito a serviços e operadores autorizados
  • Credenciais OAuth criptografadas antes do armazenamento no banco
  • Chaves de API armazenadas como hash SHA-256
  • Controle de acesso baseado em papéis com isolamento multi-tenant

12. Retenção de dados

Mantemos seus dados enquanto sua conta estiver ativa e conforme necessário para fornecer nossos serviços. Especificamente:

  • Dados de conta: Mantidos enquanto a conta estiver ativa.
  • Dados do Google Ads: Sincronizados e mantidos por até 12 meses de análise histórica enquanto a integração estiver conectada. Ao desconectar a integração ou encerrar sua conta, o Elus desativa imediatamente o uso local da conexão e remove ou torna inutilizável a credencial OAuth sob sua guarda. Dados sincronizados anteriormente e comprovantes duráveis da desconexão seguem então o ciclo aplicável de retenção e exclusão, que pode não ser concluído de forma síncrona.
  • Dados do Instagram/Meta: Tokens de acesso e dados da conta Instagram são mantidos enquanto a integração estiver conectada. Ao desconectar, o Elus desativa imediatamente a conexão local ativa e limpa os campos ativos de credenciais do registro de integração. Um checkpoint criptografado e limitado da credencial pode ser mantido temporariamente exclusivamente para tentativas limitadas de revogação remota. Ele nunca é restaurado aos campos ativos de credenciais e é purgado conforme o ciclo de retenção aplicável da fila; não prometemos prazo exato para essa exclusão. Identificadores originados da Meta, registros sincronizados anteriormente e comprovantes duráveis da desconexão seguem o ciclo aplicável de retenção e exclusão e podem não desaparecer de forma síncrona. Conteúdo criado por você (criativos, textos) permanece na sua conta.
  • Dados do LinkedIn: Tokens OAuth e dados de conta/organização originados do LinkedIn são mantidos enquanto a integração estiver conectada. Ao desconectar, o Elus exclui imediatamente o registro local da integração. O Elus atualmente não tenta a revogação remota no LinkedIn; use as configurações do LinkedIn para revogar o acesso do Elus e confirmar o resultado. Identificadores originados do LinkedIn, registros sincronizados anteriormente e registros ou comprovantes limitados mantidos por razões legais, de segurança, auditoria ou comprovação da solicitação seguem o ciclo aplicável de retenção e exclusão e podem não desaparecer de forma síncrona. Conteúdo criado por você (criativos, posts) permanece na sua conta.
  • Dados do TikTok: Tokens OAuth e dados de conta TikTok são mantidos enquanto a integração estiver conectada. Ao desconectar, o Elus desativa imediatamente a conexão local ativa e limpa os campos ativos de credenciais do registro de integração. Um checkpoint criptografado e limitado da credencial pode ser mantido temporariamente exclusivamente para tentativas limitadas de revogação remota. Ele nunca é restaurado aos campos ativos de credenciais e é purgado conforme o ciclo de retenção aplicável da fila; não prometemos prazo exato para essa exclusão. Identificadores originados do TikTok, registros sincronizados anteriormente e comprovantes duráveis da desconexão seguem o ciclo aplicável de retenção e exclusão e podem não desaparecer de forma síncrona. Conteúdo criado por você (criativos, textos) permanece na sua conta.
  • Dados do Pinterest: Tokens OAuth e dados de conta Pinterest são mantidos enquanto a integração estiver conectada. Ao desconectar, o Elus exclui imediatamente o registro local da integração. O Elus atualmente não tenta a revogação remota no Pinterest; use as configurações do Pinterest para revogar o acesso do Elus e confirmar o resultado. Identificadores originados do Pinterest, registros sincronizados anteriormente e registros ou comprovantes limitados mantidos por razões legais, de segurança, auditoria ou comprovação da solicitação seguem o ciclo aplicável de retenção e exclusão e podem não desaparecer de forma síncrona. Conteúdo criado por você (criativos, textos) permanece na sua conta.
  • Dados do Twitter/X: Tokens OAuth e dados de conta Twitter/X são mantidos enquanto a integração estiver conectada. Ao desconectar, o Elus desativa imediatamente a conexão local ativa e limpa os campos ativos de credenciais do registro de integração. Um checkpoint criptografado e limitado da credencial pode ser mantido temporariamente exclusivamente para tentativas limitadas de revogação remota. Ele nunca é restaurado aos campos ativos de credenciais e é purgado conforme o ciclo de retenção aplicável da fila; não prometemos prazo exato para essa exclusão. Identificadores originados do Twitter/X, registros sincronizados anteriormente e comprovantes duráveis da desconexão seguem o ciclo aplicável de retenção e exclusão e podem não desaparecer de forma síncrona. Conteúdo criado por você (criativos, textos) permanece na sua conta.
  • Dados do Threads: Tokens de acesso e dados de conta Threads são mantidos enquanto a integração estiver conectada. Ao desconectar, o Elus desativa imediatamente a conexão local ativa e limpa os campos ativos de credenciais do registro de integração. Um checkpoint criptografado e limitado da credencial pode ser mantido temporariamente exclusivamente para tentativas limitadas de revogação remota. Ele nunca é restaurado aos campos ativos de credenciais e é purgado conforme o ciclo de retenção aplicável da fila; não prometemos prazo exato para essa exclusão. Identificadores originados do Threads, registros sincronizados anteriormente e comprovantes duráveis da desconexão seguem o ciclo aplicável de retenção e exclusão e podem não desaparecer de forma síncrona. Conteúdo criado por você (criativos, textos) permanece na sua conta.
  • Dados do Reddit: Tokens OAuth e dados de conta Reddit são mantidos enquanto a integração estiver conectada. Ao desconectar, o Elus exclui imediatamente o registro local da integração. O Elus atualmente não tenta a revogação remota no Reddit; use as configurações do Reddit para revogar o acesso do Elus e confirmar o resultado. Identificadores originados do Reddit, registros sincronizados anteriormente e registros ou comprovantes limitados mantidos por razões legais, de segurança, auditoria ou comprovação da solicitação seguem o ciclo aplicável de retenção e exclusão e podem não desaparecer de forma síncrona. Conteúdo criado por você (criativos, textos) permanece na sua conta.
  • Conteúdo gerado: Mantido enquanto a conta estiver ativa.
  • Após encerramento da conta: Dados pessoais da conta e vínculos entram no processo de exclusão pelo prazo informado de até 30 dias. O conteúdo de um espaço compartilhado permanece, salvo quando um proprietário autorizado solicita sua exclusão. Registros limitados e backups podem ser mantidos quando necessários para obrigação legal, segurança, prevenção de fraude ou comprovação do atendimento.

13. Serviços de terceiros

Utilizamos os seguintes serviços de terceiros no processamento de dados:

  • Cloudflare: CDN, AI Gateway para roteamento de modelos de IA e armazenamento de arquivos (R2).
  • Hetzner e Coolify: Hospedagem das aplicações e operação dos bancos de dados PostgreSQL.
  • Provedores de modelos de IA: OpenAI e, conforme a funcionalidade e o modelo configurado, Anthropic, Google, xAI, FAL, Runware ou Cloudflare Workers AI processam prompts para geração de conteúdo, análises e recomendações. Os dados são enviados somente para executar a funcionalidade solicitada no Elus.
  • Sentry: Diagnóstico de falhas e monitoramento de desempenho quando habilitado no app de produção.
  • AWS SES: Envio de e-mails operacionais, incluindo suporte e recibos de solicitação de exclusão.
  • Google APIs: Integração com Google Ads e autenticação OAuth.
  • Meta Platform (Instagram/Facebook): Integração com Instagram Business API para publicação de conteúdo, leitura de métricas e gerenciamento de perfil. Utilizamos Facebook Login para autenticação e a Graph API para operações com Instagram.
  • LinkedIn: Integração com LinkedIn Community Management API para publicação de posts em Company Pages e perfis pessoais. Utilizamos LinkedIn OAuth 2.0 para autenticação e a REST API para operações de conteúdo.
  • TikTok: Integração com API de Content Posting do TikTok para publicação de conteúdo em vídeo. Utilizamos TikTok OAuth 2.0 com PKCE para autenticação.
  • Pinterest: Integração com API do Pinterest v5 para publicação de pins, gerenciamento de boards e analytics. Utilizamos Pinterest OAuth 2.0 para autenticação.
  • Twitter/X: Integração com API do Twitter v2 para publicação de tweets e monitoramento de conteúdo. Utilizamos Twitter OAuth 2.0 com PKCE para autenticação.
  • Threads (Meta): Integração com API do Threads para publicação de posts, leitura de métricas e gerenciamento de respostas. Utilizamos Threads OAuth para autenticação.
  • Reddit: Integração com API do Reddit para envio de posts em subreddits. Utilizamos Reddit OAuth 2.0 para autenticação.

Cada serviço opera sob suas próprias políticas de privacidade e termos de uso.

14. Dados do app Elus Food

Retenção no Elus Food: Fotos anexadas somente a uma solicitação manual de criativo, áudios gravados e seu checkpoint criptografado de transcrição, e uploads não confirmados de logomarca ou imagens de referência são privados e mantidos apenas pelo tempo necessário para processar, recuperar ou purgar a operação solicitada. Prazos públicos exatos de retenção permanecem omitidos até que o fluxo de purga em produção e suas evidências sejam verificados de ponta a ponta. Ativos de identidade da marca que foram ativados são conteúdo do espaço compartilhado do restaurante: a solicitação de exclusão de um usuário individual não os remove, e sua exclusão exige ação de um proprietário autorizado, sujeita às obrigações de retenção aplicáveis.

Dados do restaurante e do cardápio: O Elus Food armazena o perfil do restaurante, instruções de marca, idioma dos criativos, URL da fonte do cardápio, produtos importados, descrições, preços, correções, evidências de sincronização e mudanças detectadas. Essas informações ficam vinculadas à conta Elus autenticada e ao espaço do restaurante.

Fotos, áudio e links: O usuário pode enviar logomarca, fotos do restaurante ou dos pratos, gravar uma ideia ou informar um link HTTPS externo para solicitar um criativo. O acesso ocorre somente depois que o usuário seleciona, grava ou envia o conteúdo. Para um link externo, o Elus lê a página pública vinculada somente para a geração solicitada, extrai no máximo 12.000 caracteres legíveis e envia esse trecho e metadados limitados da página ao provedor de IA configurado. A URL informada permanece na oportunidade do restaurante; o registro central de retry conserva apenas a URL final sem query e o hash do conteúdo, não o texto extraído. As mídias enviadas podem ser armazenadas no Cloudflare R2 e processadas por provedores de transcrição ou IA para executar a funcionalidade solicitada. O app não solicita contatos, localização do dispositivo nem acesso amplo à biblioteca de fotos.

Geração por IA e publicação: Identidade da marca, evidências do cardápio, idioma dos criativos, instruções do usuário e o rascunho atual podem ser enviados aos provedores de IA configurados para gerar ou refazer legenda ou imagem. Identificadores das contas sociais conectadas, credenciais OAuth criptografadas, escolhas de publicação, horários aprovados, estado da política revogável de Autopilot e status de entrega são processados conforme o modo de autorização escolhido para o restaurante. TikTok e fluxos que exigem confirmação adicional da plataforma continuam manuais e ficam fora do Autopilot.

Múltiplos restaurantes: Um usuário pode participar de mais de um restaurante. Autorização e isolamento entre tenants são aplicados em toda requisição vinculada a um restaurante.

Opções de exclusão: No app ou em https://elus.cc/account-deletion/restaurants, o usuário pode solicitar a exclusão dos seus dados pessoais e vínculos no Elus Food ou da conta Elus compartilhada. O conteúdo de um espaço compartilhado do restaurante só é removido por ação de um proprietário autorizado. A solicitação gera um recibo e é processada no prazo informado de até 30 dias. Registros limitados podem ser mantidos quando necessários para obrigação legal, segurança, prevenção de fraude ou comprovação do atendimento.

15. Seus direitos

Você possui os seguintes direitos em relação aos seus dados pessoais:

  • Acesso: Solicitar uma cópia dos dados que mantemos sobre você.
  • Correção: Solicitar a correção de dados imprecisos ou incompletos.
  • Exclusão: Solicitar a exclusão dos seus dados pessoais.
  • Portabilidade: Solicitar seus dados em formato estruturado e legível por máquina.
  • Revogação de consentimento: Retirar seu consentimento a qualquer momento.
  • Desconectar acesso ao Google Ads: Desconectar o acesso local a qualquer momento pelo Elus. A revogação remota no Google é tentada em regime de melhor esforço e pode não ser verificável imediatamente; use as configurações de segurança da sua conta Google para confirmar a revogação no provedor. Registros sincronizados anteriormente e comprovantes duráveis da desconexão seguem o ciclo aplicável de retenção e exclusão.
  • Revogar acesso ao Instagram: Desconectar a integração com Instagram a qualquer momento pela plataforma Elus, pelas configurações do Instagram (Aplicativos e sites) ou pelas configurações do Facebook (Integrações de negócios). A desconexão pelo Elus desativa imediatamente a conexão local ativa e limpa os campos ativos de credenciais do registro de integração. Um checkpoint criptografado e limitado da credencial pode ser mantido temporariamente exclusivamente para tentativas limitadas de revogação remota. Ele nunca é restaurado aos campos ativos de credenciais e é purgado conforme o ciclo de retenção aplicável da fila; não prometemos prazo exato para essa exclusão. O Elus tenta a revogação remota na Meta, quando compatível, em regime de melhor esforço; use as configurações do provedor indicadas acima para confirmar o resultado. Registros sincronizados e comprovantes duráveis seguem o ciclo aplicável de retenção e exclusão.
  • Revogar acesso ao LinkedIn: Desconectar a integração com LinkedIn a qualquer momento pela plataforma Elus ou pelas configurações do LinkedIn (Configurações e privacidade > Privacidade dos dados > Serviços permitidos). A desconexão pelo Elus exclui imediatamente o registro local da integração, por isso a conexão não pode mais ser usada para novas publicações. O Elus atualmente não tenta a revogação remota no LinkedIn; use as configurações do provedor indicadas acima para revogar o acesso do Elus e confirmar o resultado. Registros sincronizados e registros ou comprovantes limitados mantidos por razões legais, de segurança, auditoria ou comprovação da solicitação seguem o ciclo aplicável de retenção e exclusão.
  • Revogar acesso ao TikTok: Desconectar a integração com TikTok a qualquer momento pela plataforma Elus ou pelas configurações do TikTok (Configurações e privacidade > Segurança > Gerenciar permissões de apps). A desconexão pelo Elus desativa imediatamente a conexão local ativa e limpa os campos ativos de credenciais do registro de integração. Um checkpoint criptografado e limitado da credencial pode ser mantido temporariamente exclusivamente para tentativas limitadas de revogação remota. Ele nunca é restaurado aos campos ativos de credenciais e é purgado conforme o ciclo de retenção aplicável da fila; não prometemos prazo exato para essa exclusão. O Elus tenta a revogação remota no TikTok, quando compatível, em regime de melhor esforço; use as configurações do provedor indicadas acima para confirmar o resultado. Registros sincronizados e comprovantes duráveis seguem o ciclo aplicável de retenção e exclusão.
  • Revogar acesso ao Pinterest: Desconectar a integração com Pinterest a qualquer momento pela plataforma Elus ou pelas configurações do Pinterest (Configurações > Aplicativos). A desconexão pelo Elus exclui imediatamente o registro local da integração, por isso a conexão não pode mais ser usada para novas publicações. O Elus atualmente não tenta a revogação remota no Pinterest; use as configurações do provedor indicadas acima para revogar o acesso do Elus e confirmar o resultado. Registros sincronizados e registros ou comprovantes limitados mantidos por razões legais, de segurança, auditoria ou comprovação da solicitação seguem o ciclo aplicável de retenção e exclusão.
  • Revogar acesso ao Twitter/X: Desconectar a integração com Twitter/X a qualquer momento pela plataforma Elus ou pelas configurações do Twitter/X (Configurações > Segurança e acesso à conta > Aplicativos e sessões). A desconexão pelo Elus desativa imediatamente a conexão local ativa e limpa os campos ativos de credenciais do registro de integração. Um checkpoint criptografado e limitado da credencial pode ser mantido temporariamente exclusivamente para tentativas limitadas de revogação remota. Ele nunca é restaurado aos campos ativos de credenciais e é purgado conforme o ciclo de retenção aplicável da fila; não prometemos prazo exato para essa exclusão. O Elus tenta a revogação remota no Twitter/X, quando compatível, em regime de melhor esforço; use as configurações do provedor indicadas acima para confirmar o resultado. Registros sincronizados e comprovantes duráveis seguem o ciclo aplicável de retenção e exclusão.
  • Revogar acesso ao Threads: Desconectar a integração com Threads a qualquer momento pela plataforma Elus ou pelas configurações do Instagram (Configurações > Aplicativos e sites). A desconexão pelo Elus desativa imediatamente a conexão local ativa e limpa os campos ativos de credenciais do registro de integração. Um checkpoint criptografado e limitado da credencial pode ser mantido temporariamente exclusivamente para tentativas limitadas de revogação remota. Ele nunca é restaurado aos campos ativos de credenciais e é purgado conforme o ciclo de retenção aplicável da fila; não prometemos prazo exato para essa exclusão. O Elus tenta a revogação remota na Meta, quando compatível, em regime de melhor esforço; use as configurações do provedor indicadas acima para confirmar o resultado. Registros sincronizados e comprovantes duráveis seguem o ciclo aplicável de retenção e exclusão.
  • Revogar acesso ao Reddit: Desconectar a integração com Reddit a qualquer momento pela plataforma Elus ou pelas configurações do Reddit (Configurações > Segurança e Privacidade > Aplicativos). A desconexão pelo Elus exclui imediatamente o registro local da integração, por isso a conexão não pode mais ser usada para novas publicações. O Elus atualmente não tenta a revogação remota no Reddit; use as configurações do provedor indicadas acima para revogar o acesso do Elus e confirmar o resultado. Registros sincronizados e registros ou comprovantes limitados mantidos por razões legais, de segurança, auditoria ou comprovação da solicitação seguem o ciclo aplicável de retenção e exclusão.

Para exercer qualquer um desses direitos, entre em contato pelo e-mail [email protected].

16. Conformidade com a LGPD

Estamos em conformidade com a Lei Geral de Proteção de Dados (LGPD - Lei nº 13.709/2018). Como controlador de dados, garantimos:

  • Base legal adequada para cada tipo de tratamento de dados.
  • Transparência sobre quais dados coletamos e como os utilizamos.
  • Adoção de medidas técnicas e administrativas de segurança.
  • Respeito aos direitos dos titulares de dados conforme previstos na LGPD.
  • Notificação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares em caso de incidente de segurança que possa causar risco ou dano relevante.

17. Conformidade com o GDPR

Para usuários na União Europeia e Espaço Econômico Europeu, cumprimos o Regulamento Geral sobre a Proteção de Dados (GDPR). As bases legais para o processamento incluem:

  • Execução de contrato: Processamento necessário para fornecer nossos serviços.
  • Consentimento: Quando você conecta serviços de terceiros como Google Ads, Instagram, LinkedIn, TikTok, Pinterest, Twitter/X, Threads ou Reddit.
  • Interesse legítimo: Para melhorar nossos serviços e garantir segurança.

Você tem o direito de apresentar reclamação a uma autoridade supervisora de proteção de dados no seu país de residência.

18. Cookies e tecnologias de rastreamento

Utilizamos cookies estritamente necessários para o funcionamento da plataforma:

  • Cookie de sessão: Cookie httpOnly usado para manter sua sessão autenticada. Expira em 30 dias.
  • Cookies de preferência: Para armazenar suas preferências de idioma e tema.

Não utilizamos cookies de terceiros para publicidade ou rastreamento. Não utilizamos ferramentas de analytics de terceiros que rastreiem usuários entre sites.

19. Alterações nesta política

Podemos atualizar esta Política de Privacidade periodicamente. Notificaremos sobre mudanças significativas por e-mail ou por aviso na plataforma. O uso continuado dos serviços após as alterações constitui aceitação da política atualizada.

20. Dados de cobrança do Elus Food

A CONECTALAB TECNOLOGIA APLICADA LTDA controla os dados da assinatura do Elus Food. A Stripe processa o checkout e o método de pagamento no ambiente web; o aplicativo móvel não coleta dados de cartão.

A Stripe pode coletar nome, e-mail, endereço de cobrança, identificação fiscal e dados do método de pagamento conforme o checkout. O Elus não recebe nem armazena o número completo do cartão ou o código de segurança.

O Elus mantém os identificadores de cliente, checkout e assinatura da Stripe, plano e intervalo escolhidos, datas e estado do teste e do ciclo, estado de cancelamento e pagamento e recibos técnicos necessários para conciliação, suporte, prevenção a fraude e liberação dos recursos contratados.

A elegibilidade e o uso do teste são vinculados à conta pagadora para impedir testes repetidos por novos restaurantes. Registros de cobrança e recibos podem ser mantidos pelo prazo exigido por obrigações fiscais, contábeis, legais, antifraude e de resolução de disputas, mesmo após exclusão da conta.

O aplicativo recebe apenas o plano, o estado do acesso, o intervalo contratado e o consumo dos limites necessários para mostrar e aplicar os recursos disponíveis. Ele não recebe credenciais de pagamento nem oferece checkout ou portal de cobrança.

21. Contato

Para dúvidas, solicitações ou reclamações relacionadas à privacidade e proteção de dados, entre em contato:

E-mail: [email protected]

Plataforma: elus.cc