Política de Privacidade

    EloSense — Política de Privacidade

    Última atualização: 08/05/2026
    Versão: 2.0
    Controladora: Ramonnielly Silva Morais (EloSense)
    Encarregado de Dados (DPO): Ramonnielly Silva Morais
    Contato: contato@elosense.com.br

    A EloSense ("nós", "nosso", "EloSense") respeita a sua privacidade. Esta Política descreve como coletamos, usamos, armazenamos, compartilhamos e protegemos seus dados pessoais ao usar nosso aplicativo de inteligência social, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei 13.709/2018), o Regulamento Geral sobre a Proteção de Dados (GDPR — UE 2016/679) e os Termos da Plataforma Meta (Facebook/Instagram Platform Terms).

    1. Quem somos

    EloSense é uma ferramenta de inteligência emocional para criadores e empresas que utilizam Instagram e Facebook. Operamos sob CNPJ pessoa física da responsável Ramonnielly Silva Morais, com sede no Brasil. Site oficial: https://elosense.com.br.

    2. Dados pessoais que coletamos

    Coletamos diferentes categorias de dados, dependendo de quais funcionalidades você usa:

    2.1 Dados de cadastro do usuário

    • Nome, email, foto de perfil (via Supabase Auth, login com email + senha ou Google)
    • Telefone (opcional, fornecido pelo usuário)
    • Organização à qual pertence (multi-tenant)

    2.2 Dados das contas Instagram/Facebook conectadas (via Meta Graph API)

    Quando você conecta uma conta Instagram Business ou Facebook Page, coletamos:

    • Identificação: Page ID, Instagram Business Account ID, username, nome de exibição, foto de perfil
    • Métricas agregadas: contagem de seguidores, alcance, impressões, cliques no perfil, crescimento diário
    • Posts publicados: caption, mídia (URLs públicas), hashtags, métricas de engajamento por post
    • Comentários: texto público, autor, timestamp — usados para análise de sentimento
    • Mensagens diretas (DMs): conteúdo, remetente, timestamp — apenas com seu consentimento explícito ao autorizar a permissão instagram_manage_messages ou pages_messaging
    • Anúncios (se autorizado): campanhas, ad sets, ads, métricas de gasto e performance via permissão ads_read
    • Tokens OAuth: armazenados criptografados (AES-256) e usados exclusivamente para chamadas autorizadas pela API Meta

    2.3 Dados de integrações de terceiros (opcional)

    • ManyChat: subscribers (nome, ID, tags, última interação) quando o usuário configura webhook
    • CRM Sheets (Google Sheets): dados de leads e conversões importados pelo usuário
    • Notion: banco de conteúdo do usuário, quando autorizado

    2.4 Dados de uso do produto (telemetria)

    • Páginas acessadas, ações executadas, tempo de uso (Web Vitals + analytics próprio)
    • IP, user-agent, fuso horário (registrados nos logs do servidor por até 90 dias)

    Não coletamos: senhas de redes sociais (autenticamos via OAuth oficial), dados bancários, CPF, RG, dados de saúde ou outras informações sensíveis nos termos do art. 5º, II da LGPD.

    3. Permissões da Meta (Facebook/Instagram) — lista exaustiva

    O EloSense solicita as seguintes permissões da Plataforma Meta. Cada uma tem uma finalidade específica e é coletada somente após seu consentimento explícito na tela de autorização da Meta:

    • public_profile: identificar você no app
    • pages_show_list: listar suas páginas Facebook para você escolher qual conectar
    • pages_read_engagement: ler métricas de engajamento de posts (likes, comentários, reach)
    • pages_read_user_content: ler comentários e posts da sua página para análise de sentimento
    • pages_messaging: receber e responder DMs do Messenger no painel EloSense
    • instagram_basic: ler perfil do Instagram (username, foto, bio)
    • instagram_manage_insights: ler insights do Instagram (alcance, impressões, follows)
    • instagram_content_publish: publicar posts agendados pelo EloSense (com sua confirmação)
    • instagram_manage_messages: receber e responder DMs do Instagram no painel
    • business_management: listar páginas do seu Business Manager para conexão
    • ads_read: ler dados de campanhas de anúncios para cálculo de ROI

    Você pode revogar qualquer uma dessas permissões a qualquer momento emFacebook → Configurações → Apps e Sites → EloSense → Remover. Quando você revoga, acionamos automaticamente o processo de exclusão de dados (ver Seção 14).

    4. Para que usamos esses dados

    • Análise de sentimento: processamos comentários e DMs com modelos de IA para classificar emoções e detectar oportunidades de engajamento
    • Identificação de superfãs: ranqueamos seus seguidores mais engajados com base em interações observadas
    • Insights de conteúdo: mapeamos quais posts geram mais conversão, sentimento positivo e crescimento
    • Atribuição de funil: conectamos jornadas (comentário → DM → conversão) para você entender o que está funcionando
    • Sugestões de resposta com IA: oferecemos drafts de resposta a DMs com base no contexto da conversa
    • Publicação agendada: publicamos posts em seu nome no horário escolhido
    • Relatórios e dashboards: consolidamos métricas em interfaces visuais

    5. Base legal do tratamento

    Tratamos seus dados com base nas seguintes hipóteses legais (LGPD art. 7º e GDPR art. 6º):

    • Consentimento (LGPD art. 7º, I; GDPR art. 6º.1.a) — para conectar Instagram/Facebook, processar comentários/DMs com IA, e enviar comunicações de produto
    • Execução de contrato (LGPD art. 7º, V; GDPR art. 6º.1.b) — para entregar o serviço contratado, autenticar você, faturar
    • Legítimo interesse (LGPD art. 7º, IX; GDPR art. 6º.1.f) — para segurança, prevenção a fraude e logs operacionais (90 dias)
    • Obrigação legal (LGPD art. 7º, II) — quando autoridade competente solicita por ordem judicial

    6. Subprocessadores (com quem compartilhamos)

    Não vendemos seus dados. Compartilhamos apenas com fornecedores essenciais à operação, cada um com cláusulas contratuais de proteção de dados (DPA — Data Processing Agreement):

    FornecedorFunçãoPaís
    Supabase Inc.Banco de dados, Auth, Storage, Edge FunctionsEUA (servidores em São Paulo — sa-east-1)
    Vercel Inc.Hospedagem do frontendEUA (CDN global)
    Anthropic PBCAnálise de sentimento e sugestões via ClaudeEUA (zero data retention configurado)
    OpenAI L.L.C.Embeddings e análise complementar via GPTEUA (zero data retention configurado)
    Resend Inc.Envio de emails transacionaisEUA
    Stripe Inc.Processamento de pagamento (não armazenamos cartão)EUA
    Meta Platforms, Inc.Origem dos dados Instagram/Facebook (sob seus próprios termos)EUA
    Google LLC (opcional)Sheets para CRM, Drive para conteúdo (apenas se você conectar)EUA

    7. Transferência internacional de dados

    Alguns fornecedores listados na Seção 6 estão sediados nos EUA. Garantimos a proteção de seus dados nas transferências internacionais por meio de:

    • Cláusulas contratuais padrão (Standard Contractual Clauses) com cada subprocessador
    • Adequação técnica: criptografia em trânsito (TLS 1.3) e em repouso (AES-256)
    • Para usuários da União Europeia: amparo no GDPR art. 46
    • Para usuários do Brasil: amparo na LGPD art. 33, II (cláusulas contratuais específicas)

    8. Tempo de retenção (matriz)

    Categoria de dadoRetenção
    Dados de cadastro do usuárioEnquanto a conta estiver ativa + 30 dias após exclusão
    Tokens OAuth MetaEnquanto a conexão estiver ativa; revogados imediatamente ao desconectar
    Comentários, DMs, interações365 dias rolling (apagamos automaticamente registros mais antigos)
    Métricas agregadas (sem PII)3 anos para benchmark histórico
    Logs operacionais (IP, user-agent)90 dias (segurança e debug)
    Backups30 dias rolling (rotação automática)
    Faturamento5 anos (obrigação legal fiscal)

    9. Segurança técnica

    • Criptografia em trânsito: TLS 1.3 para todas as comunicações cliente↔servidor e servidor↔Meta
    • Criptografia em repouso: AES-256 para tokens OAuth (via pgcrypto + Vault); banco em servidores Supabase certificados SOC 2
    • Isolamento multi-tenant: Row Level Security (RLS) garante que dados de uma organização nunca sejam acessíveis por outra
    • Auditoria: trilha completa de eventos sensíveis (login, conexão Meta, exclusões, revogações)
    • Princípio do menor privilégio: chaves API com escopo mínimo; rotação periódica
    • Pentests e revisão de código: auditorias de segurança regulares

    10. Seus direitos como titular

    Você pode exercer os seguintes direitos garantidos pela LGPD (art. 18) e GDPR (arts. 15-22):

    • Acesso aos dados que mantemos sobre você
    • Correção de dados incompletos, inexatos ou desatualizados
    • Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade
    • Portabilidade dos dados a outro fornecedor
    • Eliminação de dados tratados com base em consentimento
    • Informação sobre com quem compartilhamos seus dados (Seção 6)
    • Revogação do consentimento a qualquer momento
    • Oposição ao tratamento que viole suas garantias

    Para exercer qualquer direito, envie email para contato@elosense.com.br. Respondemos em até 15 dias úteis. Caso não atendamos, você pode reclamar diretamente à Autoridade Nacional de Proteção de Dados (ANPD) em www.gov.br/anpd.

    11. Não usamos seus dados para

    • Vender ou alugar a terceiros sem seu consentimento
    • Treinar modelos de IA proprietários (configuramos zero data retention nos provedores)
    • Decisões automatizadas com efeito jurídico significativo sem revisão humana
    • Publicidade direcionada de terceiros

    12. Hashtag #NOAI

    Se você incluir #NOAI em qualquer comentário ou DM, esse conteúdo específico não será enviado a provedores de IA para análise de sentimento. Permanece visível apenas no painel sem processamento por LLM.

    13. Cookies e tecnologias similares

    • Essenciais: sessão de autenticação Supabase (cookie HttpOnly + Secure)
    • Analíticos: Web Vitals para medir performance — sem identificação pessoal
    • Pixel ElôSense (opcional): apenas no site/landing das organizações que ativam, com consentimento explícito do visitante via banner

    Você pode desativar cookies não-essenciais nas configurações do navegador. Cookies essenciais não podem ser desativados sem inviabilizar o login.

    14. Exclusão de dados (data deletion)

    Você tem dois caminhos para solicitar exclusão dos seus dados:

    1. Caminho automatizado (Meta): Acesse Facebook → Configurações → Apps e Sites → procure "EloSense" → Remover. A Meta nos notifica via webhook automático e seus dados entram no processo de exclusão.
    2. Caminho manual (email): Mande email para contato@elosense.com.br com o assunto "Solicitação de Exclusão de Dados" e seu Instagram username.

    Prazos:

    • Imediato: tokens OAuth são revogados, conta marcada como inativa, sync interrompido
    • 30 dias: período de retenção legal (LGPD/GDPR — possibilita reversão em caso de pedido equivocado)
    • Após 30 dias: exclusão permanente de todos os dados associados ao seu Instagram User ID, incluindo backups

    Você pode acompanhar o status do seu pedido em https://elosense.com.br/data-deletion-status?code=SEU_CODIGO(código fornecido após a solicitação).

    15. Crianças e adolescentes

    O EloSense não é destinado a menores de 13 anos. Não coletamos intencionalmente dados de crianças menores de 13 anos. Se descobrirmos que coletamos dados de uma criança nesta faixa etária, eliminaremos imediatamente. Para menores de 18 anos, exigimos consentimento dos responsáveis legais conforme art. 14 da LGPD.

    16. Notificação de incidentes (data breach)

    Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares (LGPD art. 48; GDPR art. 33), comprometemo-nos a:

    • Notificar a ANPD e os titulares afetados em prazo razoável (até 72 horas após detecção, sempre que possível)
    • Descrever a natureza do incidente, dados afetados, medidas adotadas e contatos para mais informações
    • Manter registro detalhado de cada incidente

    17. Atualizações desta política

    Esta política pode ser atualizada periodicamente. Em alterações relevantes (mudança de finalidades, novos subprocessadores, expansão de escopo de dados), notificaremos por email com pelo menos 15 dias de antecedência e exibiremos banner no app. A data da última atualização aparece no topo desta página.

    18. Lei aplicável e foro

    Esta política é regida pelas leis da República Federativa do Brasil, sem prejuízo dos direitos garantidos pelo GDPR aos usuários da União Europeia. Eleito o foro da comarca de João Pessoa/PB para dirimir controvérsias, sem prejuízo de outros foros legalmente competentes.

    19. 📮 Fale com a gente

    Controladora / Encarregada de Dados: Ramonnielly Silva Morais
    Email: contato@elosense.com.br
    Site: https://elosense.com.br
    Página de exclusão de dados: https://elosense.com.br/data-deletion-status
    Política de Termos de Uso: /termos