Privacidade e dados
Política de Privacidade
Esta Política explica quais dados o FlamePages trata, por que eles são usados, por quanto tempo ficam guardados, quem os recebe e quais controles estão disponíveis.
Última atualização
Dados de conta
Cadastro, autenticação, registro de acessos, preferências e atividade administrativa.
Dados operacionais
Páginas, leads, formulários, newsletter, analytics, suporte e integrações.
Prazos e destinatários
Cada prazo de exclusão e cada empresa que recebe dados estão listados nesta página.
Escopo e papéis de privacidade
Esta Política se aplica ao uso do FlamePages e aos dados processados para operar contas, workspaces e serviços relacionados. Em páginas criadas por clientes, o cliente normalmente decide quais dados coleta e para qual finalidade; nesse contexto, o FlamePages processa os dados para prestar a infraestrutura contratada.
O responsável pela página deve disponibilizar sua própria política de privacidade e obter consentimentos quando necessário.
Dados de conta e autenticação
Podemos tratar nome, email, senha armazenada de forma protegida, idioma, associação a workspaces, funções e permissões, confirmação de email, preferências de notificação e informações relacionadas a 2FA.
Também mantemos sessões, tokens de segurança e o registro de acessos descrito na próxima seção, usados para prevenção de fraude e proteção da conta.
Registro de acessos e país da conta
Cada login com email e senha, tentativa de login que falha, cadastro e tentativa de cadastro com um email já cadastrado gera um registro com a data, o email informado, o endereço IP completo, o país informado pela Cloudflare, o user agent completo do navegador e o tipo de aparelho, navegador e sistema derivados dele. O IP e o user agent ficam sem hash porque servem de prova em contestações de cobrança e para proteger a conta.
Também guardamos o país do cadastro da conta, lido do mesmo cabeçalho da Cloudflare no cadastro ou, em contas antigas, no primeiro login. Não consultamos serviços externos de localização por IP.
Billing e pagamentos
O Stripe processa dados de pagamento usados no checkout e na assinatura. O FlamePages registra identificadores e metadados operacionais de cobrança, como cliente Stripe, assinatura, invoice, payment intent, charge, método de pagamento associado, moeda, valores, status, períodos de cobrança, datas da garantia de reembolso, datas de trial legado, reembolsos e disputas.
O FlamePages não recebe o número completo do cartão. Os eventos que o Stripe nos envia podem trazer email, nome, endereço de cobrança e os 4 últimos dígitos do cartão; o conteúdo desses eventos tem prazo de exclusão (veja “O que guardamos e por quanto tempo”).
Conteúdo, leads e formulários
Armazenamos conteúdo e configurações criadas no builder, páginas, domínios e mídia. Formulários publicados podem gerar leads contendo nome, email, telefone, origem, parâmetros UTM e outros campos definidos pelo cliente. Com cada envio guardamos também um hash do IP, a classe do navegador (por exemplo, “chrome:mobile”) e uma impressão técnica do envio, usados contra spam e envios repetidos.
O conteúdo dos formulários e os dados de leads pertencem ao contexto do workspace e são controlados pelos usuários autorizados desse workspace.
Analytics, tracking e dados técnicos
Nas páginas publicadas, cada visita registra caminho, referrer, parâmetros UTM, canal de origem, tipo de aparelho, navegador, sistema, país e estado de consentimento. O user agent completo não é guardado. Identificadores de clique de anúncio na URL (como gclid e fbclid) servem só para classificar a origem da visita e não são guardados.
Quando o visitante aceita o aviso de analytics da página, o navegador recebe identificadores aleatórios de visitante e de sessão; guardamos apenas um hash deles, separado por workspace, e um hash do IP. Sem essa resposta, a visita é contada de forma anônima (sem hash do IP e sem identificador) nos países que exigem consentimento, não é contada quando o dono da página exige aceite prévio e, nos demais casos, é registrada com hash do IP e sem identificador. Se o navegador enviar Global Privacy Control ou Do Not Track, a visita não é registrada.
Clientes podem configurar Google Analytics, Google Tag Manager, Meta Pixel e código de tracking personalizado. Esses serviços podem utilizar cookies ou tecnologias próprias conforme a configuração do cliente e o consentimento do visitante.
Suporte, anexos e auditoria
Chamados de suporte podem armazenar assunto, categoria, prioridade, mensagens, anexos, workspace, página relacionada e histórico de atendimento.
Também mantemos logs de auditoria sobre ações administrativas, segurança, billing, integrações e alterações relevantes para investigar incidentes e proteger a plataforma.
Integrações, OAuth e provedores
Quando você conecta uma integração, podemos armazenar configurações, identificadores, tokens ou credenciais criptografadas necessárias para a conexão. Integrações Google podem utilizar OAuth; outras integrações podem usar chaves de API, webhooks ou credenciais fornecidas por você. O que cada formulário envia a uma integração e a resposta recebida ficam registrados por um prazo curto, para diagnóstico.
Os dados enviados a terceiros passam a estar sujeitos também às políticas desses provedores.
Recursos de IA e mídia
Quando recursos de geração de conteúdo ou mídia são utilizados, podemos tratar prompts, instruções, arquivos, resultados gerados, consumo de créditos e metadados técnicos necessários para executar e registrar a operação.
A OpenAI processa esses dados para gerar os textos e as imagens solicitados.
Como usamos os dados
- fornecer, autenticar e proteger contas e workspaces;
- publicar páginas, entregar formulários e operar leads;
- processar assinaturas, pagamentos, invoices, reembolsos e disputas;
- executar integrações, analytics, newsletters e automações;
- prestar suporte, investigar incidentes e manter auditoria;
- melhorar confiabilidade, desempenho e segurança;
- cumprir obrigações legais e contratuais.
Bases legais e consentimento
Quando exigido pela legislação aplicável, tratamos dados com base na execução do contrato, interesses legítimos relacionados à segurança e operação, consentimento, ou cumprimento de obrigação legal. O Google Analytics do site do FlamePages e a atribuição de anúncios da PropellerAds dependem do seu consentimento, que você pode retirar a qualquer momento em “Preferências de cookies”, no rodapé.
Para tracking, marketing e newsletter nas páginas publicadas, o cliente deve configurar e coletar os consentimentos necessários para o público que atende.
Compartilhamento de dados
Não vendemos dados pessoais. Compartilhamos dados com os destinatários listados na próxima seção e com as integrações escolhidas pelo cliente.
Também podemos divulgar informações quando exigido por lei, para proteger direitos e segurança, ou em uma reorganização empresarial sujeita às proteções aplicáveis.
Quem recebe dados
Cada destinatário recebe apenas o dado necessário para a sua função:
- Stripe: pagamentos, assinaturas e invoices. Os dados do cartão são tratados diretamente pela Stripe; não os armazenamos. Com o seu consentimento para publicidade, o id do clique de anúncio vai nos metadados do checkout.
- Google: Google Analytics no site do FlamePages, só com o seu consentimento; login com Google (OAuth), quando você escolhe entrar assim; reCAPTCHA, quando o dono de uma página ativa essa verificação no formulário; e as integrações Google que você conectar.
- OpenAI: gera textos e imagens das páginas criadas por IA a partir do briefing e das instruções enviadas. Não usamos esse conteúdo para treinar modelos de terceiros.
- Cloudflare: rede de entrega e proteção na frente do site e das páginas publicadas. Recebe o tráfego, incluindo o IP, emite os certificados dos domínios próprios, informa o país de cada acesso e faz a verificação Turnstile quando o dono da página a ativa no formulário.
- Provedor de envio de email (SMTP): entrega emails da conta, avisos e newsletters.
- Vultr: banco de dados gerenciado (PostgreSQL) onde os dados da plataforma ficam guardados.
- Backblaze B2: guarda a cópia diária do banco, para recuperação em caso de desastre.
- PropellerAds: só com o seu consentimento para publicidade. Recebe o id do clique do anúncio que trouxe você quando há cadastro, início de checkout e assinatura paga. Nome e email não são enviados.
- api.qrserver.com: ao ativar a autenticação em dois fatores, o painel carrega desse serviço a imagem do QR code. Para desenhar o código, o endereço da imagem leva o segredo do 2FA e o email da conta.
Avisamos sobre mudanças relevantes nesta lista antes que elas passem a valer.
Transferência internacional de dados
Parte da infraestrutura e alguns destinatários ficam fora do Brasil e do país onde você está. Nesses casos a transferência ocorre com base nas hipóteses legais aplicáveis, incluindo cláusulas contratuais padrão e as garantias exigidas pelo art. 33 da LGPD e pelo Capítulo V do GDPR.
Você pode solicitar informações sobre os países de destino e as salvaguardas adotadas pelo contato de privacidade.
O que guardamos e por quanto tempo
Uma limpeza automática roda a cada 6 horas e aplica estes prazos:
- visitas às páginas publicadas (caminho, referrer, UTM, hash do IP, classe do navegador, aparelho, país e os hashes de visitante e sessão): apagadas após 90 dias;
- registro de acessos à conta (IP completo, país, user agent completo e email informado): apagado após 400 dias;
- leads: nome, email, telefone, notas e respostas do formulário são anonimizados 730 dias depois da última atualização do lead; o registro do lead continua, sem esses campos;
- eventos de pagamento recebidos do Stripe: o conteúdo do evento é apagado após 90 dias; ficam só o identificador e o status;
- versões de página: apagadas após 365 dias, mantendo sempre as 20 mais recentes de cada página;
- versões geradas por IA que você não escolheu: apagadas após 30 dias;
- registros do que os formulários enviaram às integrações e a resposta recebida: apagados após 30 dias; a fila de entregas concluídas ou com falha, após 30 dias;
- fila técnica de processamento de analytics: itens concluídos ou com falha apagados após 7 dias.
Os dados abaixo não têm prazo automático de exclusão. Ficam guardados enquanto a conta existir, e você pode pedir a exclusão pelo contato de privacidade:
- dados da conta e do workspace, páginas, mídia e domínios;
- a atribuição de cada lead (canal, campanha, país, aparelho e o hash do visitante), que continua depois da anonimização do lead;
- as listas diárias de hashes de visitantes e de sessões usadas para contar visitantes únicos;
- inscritos da newsletter, com o registro do consentimento, e os eventos de entrega, abertura e clique;
- logs de auditoria e registros de sessões encerradas;
- chamados de suporte e anexos.
Cópias de segurança: a cópia diária do banco fica no servidor por 14 dias, mantendo no mínimo as 7 mais recentes. Uma cópia independente vai para a Backblaze B2, onde fica protegida contra exclusão por 30 dias, e o banco gerenciado da Vultr mantém recuperação a um ponto no tempo. Um dado apagado só deixa as cópias quando elas vencem.
Pedidos de exclusão são avaliados considerando obrigações legais, registros financeiros e a prevenção de fraude.
Seus direitos
Dependendo da sua localização, você pode ter direito de acessar, corrigir, exportar, excluir, restringir ou se opor ao tratamento de dados, além de retirar consentimento quando o tratamento depender dele.
Podemos solicitar verificação de identidade e informações do workspace antes de atender uma solicitação.
Segurança
Usamos controles técnicos e organizacionais como autenticação, 2FA opcional, criptografia de segredos sensíveis, permissões por função, logs de auditoria, validação de webhooks e práticas de proteção de sessão.
Nenhum sistema é absolutamente seguro; por isso, recomendamos credenciais exclusivas, 2FA e revisão periódica de acessos.
LGPD, GDPR e papéis das partes
O FlamePages atende titulares no Brasil, na União Europeia e na América Latina. Tratamos dados pessoais conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018) e, quando o titular estiver no Espaço Econômico Europeu, conforme o Regulamento Geral sobre a Proteção de Dados (UE) 2016/679.
Em relação aos dados da sua conta e do seu workspace, o FlamePages atua como controlador. Em relação aos leads e contatos que você captura nas páginas que publica, você é o controlador e o FlamePages atua como operador, tratando esses dados conforme as suas instruções.
Pedidos de titular, dúvidas e incidentes vão para o canal indicado em “Contato de privacidade”. Respondemos em até 15 dias, prorrogáveis mediante justificativa.
Idade mínima e menores
O FlamePages é destinado a maiores de 18 anos ou a menores devidamente representados, conforme os Termos de Serviço. Contas identificadas como criadas por menores de 18 anos sem representação são encerradas.
Se você usa o FlamePages para capturar dados de menores nas suas próprias páginas, você é responsável por obter o consentimento específico e destacado exigido pelo art. 14 da LGPD e pelas regras equivalentes na sua jurisdição.
Mudanças nesta Política
Podemos atualizar esta Política para refletir novas funções, integrações, requisitos de segurança ou mudanças legais. A data no topo indica a versão vigente.
Contato de privacidade
Envie solicitações de privacidade para support@flamepages.com com o assunto “Privacidade”, informando o email da conta e o workspace relacionado.
Por correspondência: FlamePages, Av. Portugal, 1148, Órion Business & Health Complex, Setor Marista, Goiânia/GO, CEP 74150-030, Brasil.
Solicitação de privacidade
Para solicitar acesso, correção, exportação ou exclusão de dados, entre em contato e informe o email da conta e o workspace relacionado.