1. Quem somos e a quem esta política se aplica
O Q.U.A.R.A. (a Plataforma) é operado pelo responsável identificado ao fim desta página. Esta política vale para três públicos: as pessoas da agência que usam a área administrativa (usuários), as pessoas que abrem um painel pelo link enviado pela agência (visitantes) e as pessoas cujos dados a agência cadastra na Plataforma, como contatos de clientes, leads e compradores (titulares cadastrados).
Para os dados que a agência cadastra ou importa, a agência é a controladora e a Plataforma atua como operadora, tratando os dados só conforme as instruções dela. Para os dados de conta dos usuários e para os registros técnicos de acesso, a Plataforma é a controladora.
2. Quais dados tratamos
Tratamos apenas o necessário para a Plataforma funcionar:
- Conta do usuário: nome, e-mail, telefone (opcional), senha (guardada só como resumo criptográfico, nunca em texto) e, se você ligar a verificação em duas etapas, o segredo do aplicativo autenticador.
- Uso da área administrativa: data do último acesso, organização a que você pertence, papel (dono, administrador ou membro) e preferências de tela.
- Registros técnicos: ao abrir um painel público, guardamos data, resultado (aberto, senha errada, link expirado) e um código derivado do seu endereço de internet que muda todo dia e não permite identificá-lo. Serve para limitar tentativas de senha e detectar abuso.
- Dados cadastrados pela agência: nome, e-mail, telefone e CNPJ de clientes; nome, telefone, e-mail, origem e etapa de leads capturados por formulários e links rastreados; pedidos recebidos de lojas e plataformas de venda (identificador, valor, e-mail do comprador quando enviado pela loja); anotações e tarefas da equipe.
- Métricas de anúncios: números agregados por campanha e por dia vindos das plataformas de anúncio (Meta e Google). Não recebemos dados das pessoas que viram ou clicaram nos anúncios.
- Conexões com plataformas: quando a agência conecta uma conta de anúncios, guardamos o token de acesso cifrado. Ele nunca é exibido na tela.
3. Para que usamos e com que base legal
- Prestar o serviço contratado pela agência: montar painéis, sincronizar métricas, capturar leads, registrar pedidos e organizar a equipe (execução de contrato, art. 7º, V).
- Manter a Plataforma segura: autenticação, verificação em duas etapas, limite de tentativas de senha e registros de acesso (legítimo interesse, art. 7º, IX, e prevenção à fraude).
- Enviar e-mails transacionais, como convite para a equipe, recuperação de senha e código de verificação (execução de contrato). Não enviamos e-mails de marketing.
- Cumprir obrigações legais e responder a autoridades quando exigido (art. 7º, II).
4. Com quem compartilhamos
Não vendemos dados pessoais nem os usamos para publicidade. Compartilhamos apenas com fornecedores que operam a Plataforma, sob contrato e só para as finalidades acima:
- Supabase: banco de dados, autenticação e armazenamento de arquivos, com servidores em São Paulo (Brasil).
- Vercel: hospedagem da aplicação, com servidores nos Estados Unidos. Essa é uma transferência internacional de dados, feita com as garantias contratuais previstas na LGPD (art. 33).
- Provedor de e-mail transacional, para as mensagens descritas na seção 3.
- Meta e Google: a Plataforma lê métricas das contas de anúncio que a agência conectou, dentro das permissões concedidas por ela. Os termos dessas plataformas se aplicam a esse acesso.
5. Por quanto tempo guardamos
- Dados de conta: enquanto a conta existir. Depois do encerramento, até 6 meses, para atender a pedidos e obrigações, e então são apagados.
- Registros técnicos de acesso ao painel público: 12 meses.
- Métricas de anúncios: até 24 meses.
- Dados cadastrados pela agência (clientes, leads, pedidos, anotações): pelo prazo que a agência definir, pois ela é a controladora. Ao apagar um cliente, a Plataforma apaga em cascata contas, métricas e painéis ligados a ele.
- Cookie de senha do painel público: 12 horas.
6. Como protegemos
Toda comunicação é cifrada (HTTPS). Cada organização só enxerga os próprios dados, garantido por regras no banco de dados (row level security). Tokens de plataformas são cifrados antes de serem guardados. Senhas são guardadas como resumo criptográfico. A verificação em duas etapas está disponível para todos os usuários. Registros de acesso ao painel público usam um código diário do endereço de internet em vez do endereço em si.
Nenhum sistema é infalível. Se houver um incidente com risco aos titulares, comunicaremos a agência afetada e a Autoridade Nacional de Proteção de Dados nos prazos legais.
7. Seus direitos
Você pode pedir, a qualquer momento: confirmação de que tratamos seus dados, acesso a eles, correção, anonimização ou exclusão, portabilidade, informação sobre com quem compartilhamos e revogação de consentimento quando ele for a base do tratamento (art. 18 da LGPD).
Se você é visitante de um painel ou titular cadastrado, a agência que enviou o link ou cadastrou seus dados é a controladora: fale primeiro com ela. Se preferir, escreva para o canal abaixo e encaminharemos o pedido. Respondemos em até 15 dias.
8. Como apagar os dados obtidos da Meta e do Google
Quando a agência conecta uma conta da Meta ou do Google, a Plataforma guarda apenas o token de acesso (cifrado) e as métricas diárias das campanhas. Para apagar esses dados, a agência tem três caminhos, todos com efeito imediato:
- Desconectar a plataforma em Integrações: o token é revogado na origem e apagado daqui, e as contas ligadas a ele param de sincronizar.
- Apagar a conta de anúncio em Contas: some a conta e, em cascata, as campanhas, as métricas diárias, as metas de investimento e os dados de site ligados a ela.
- Pedir o encerramento da conta pelo canal contato@quara.app: apagamos a organização inteira, com clientes, painéis, métricas e arquivos enviados, em até 15 dias, e confirmamos por e-mail.
9. Crianças e adolescentes
A Plataforma é destinada a empresas e profissionais. Não é dirigida a menores de 18 anos e não coletamos conscientemente dados deles.
10. Cookies
Usamos apenas cookies necessários ao funcionamento (sessão e senha do painel) e preferências guardadas no seu navegador. Sem cookies de publicidade ou de análise de audiência. Os detalhes estão na Política de cookies.
11. Mudanças nesta política
Quando esta política mudar de forma relevante, avisaremos os usuários na área administrativa e atualizaremos a data ao fim desta página. A versão vigente é sempre a publicada aqui.
12. Responsável e encarregado
Responsável pela Plataforma: Q.U.A.R.A. Encarregado pelo tratamento de dados pessoais (DPO) e canal para todos os pedidos desta política: contato@quara.app.
Última atualização: 8 de setembro de 2026.