Rascunho em revisão jurídica. Este texto ainda não foi validado por advogado e pode mudar antes do lançamento.
Política de Privacidade
Rascunho em revisão jurídica. Este texto foi preparado com apoio de IA e não substitui assessoria jurídica. Ele precisa ser revisado por advogado especializado em proteção de dados antes da publicação oficial.
Resumo em 60 segundos
- Quem somos: a Rootly é uma plataforma para criar páginas públicas de links, conteúdo e contato. Quem cuida dos seus dados é [A DEFINIR: razão social], CNPJ [A DEFINIR].
- O que fazemos com seus dados: usamos os dados da sua conta para ela funcionar (entrar, criar e publicar páginas, cobrar, avisar e dar suporte). Para quem visita a página de um criador, medimos o uso sem cookie e sem gravar o IP na base de analytics.
- Dois papéis diferentes: dos dados da sua conta, a Rootly é a controladora. Dos dados de quem visita ou responde formulários nas páginas dos criadores, o criador é o controlador e a Rootly é operadora.
- Seus direitos: você pode pedir acesso, correção, exclusão e os demais direitos do Art. 18 da LGPD pelo canal [A DEFINIR: e-mail de privacidade].
- Cookies: o analytics da Rootly não usa cookie. O Google Analytics e o Meta Pixel só funcionam em páginas de criadores que os ativaram e só depois do seu aceite. Veja a seção Cookies no fim desta página.
1. Quem é o controlador
A controladora dos dados da conta Rootly é [A DEFINIR: razão social], CNPJ [A DEFINIR], com endereço em [A DEFINIR: endereço]. O canal para assuntos de privacidade é [A DEFINIR: e-mail de privacidade]. Por ser uma empresa de pequeno porte, o canal de atendimento funciona como encarregado (DPO), nos termos da Resolução CD/ANPD nº 2/2022: [A DEFINIR: confirmar enquadramento e nome do responsável].
2. Dois papéis na LGPD
| Situação | Quem decide | Papel da Rootly |
|---|---|---|
| Sua conta, seu plano, suas páginas, cobrança, suporte, segurança | A Rootly | Controladora |
| Visitantes das páginas dos criadores (métricas) e respostas de formulários e leads | O criador da página | Operadora: trata só por instrução do criador |
| Estatísticas agregadas e sem identificação para melhorar o produto | A Rootly | Controladora |
Se você visitou a página de um criador e quer exercer seus direitos sobre os dados dessa página, fale primeiro com o criador. A Rootly ajuda o criador a atender o pedido.
3. Quais dados tratamos, para quê, em que base e por quanto tempo
| Dado | Finalidade | Base legal (LGPD) | Prazo |
|---|---|---|---|
| Nome, e-mail, senha (guardada de forma protegida) e foto do perfil | Criar e manter sua conta e permitir o acesso | Execução de contrato (Art. 7º, V) | Enquanto a conta existir; depois, só o que a lei exigir |
| Sessão de login (cookie necessário) | Manter você conectado e proteger contra fraude | Execução de contrato e legítimo interesse em segurança (Art. 7º, V e IX) | Duração da sessão |
| Conteúdo das suas páginas, imagens e configurações | Criar, salvar e publicar as páginas | Execução de contrato (Art. 7º, V) | Até você excluir a página ou a conta; imagens sem uso são removidas depois de pelo menos uma hora |
| Dados de cobrança e do plano (o meio de pagamento fica com o gateway [A DEFINIR: gateway de pagamento]) | Cobrar, emitir documentos fiscais e controlar o plano | Execução de contrato e obrigação legal (Art. 7º, V e II) | Prazos fiscais e legais [A DEFINIR: confirmar com contador] |
| Mensagens de suporte | Responder ao seu pedido | Execução de contrato e legítimo interesse (Art. 7º, V e IX) | [A DEFINIR: prazo de guarda do suporte] |
| E-mail e, se você autorizar, WhatsApp | Avisos do serviço (limite de respostas, domínio com problema, entre outros); o WhatsApp só com consentimento específico | Execução de contrato; WhatsApp: consentimento (Art. 7º, I) | Até você revogar o consentimento ou encerrar a conta |
| Respostas de formulários e leads enviados por visitantes | Entregar ao criador o que o visitante enviou | O criador é o controlador; a Rootly atua como operadora | Conforme o criador e a política dele; a Rootly anonimiza ao encerrar |
| Analytics do visitante (veja a seção 4) | Mostrar ao criador quantas pessoas visitam e o que fazem | Legítimo interesse (Art. 7º, IX), com teste de proporcionalidade documentado internamente [A DEFINIR: validação do teste por advogado] | 90 dias (eventos brutos); 1 ano (resumos por dia) |
| Registro da sua escolha no aviso de cookies | Provar o que o visitante aceitou ou recusou, por conta do criador da página | O criador é o controlador; a Rootly atua como operadora e guarda a prova do consentimento (Art. 8º, § 2º) | [A DEFINIR: prazo do registro de consentimento] |
| Registros de acesso à aplicação (data, hora, IP e navegador de cada login e cadastro de quem tem conta) | Segurança, investigação de abuso e cumprir o Marco Civil da Internet | Obrigação legal (Art. 7º, II; Marco Civil, Art. 15) | 7 meses (a lei exige no mínimo 6), depois apagados |
| Texto que você envia à IA e o resultado | Gerar ou melhorar textos e páginas a seu pedido | Execução de contrato (Art. 7º, V) | Guardamos o resultado e números de uso; [A DEFINIR: prazo do texto enviado] |
Não tratamos dados pessoais sensíveis (saúde, biometria, origem racial, religião e semelhantes) como parte do serviço. Não peça aos seus visitantes que enviem esses dados em formulários, a menos que você tenha base legal própria e avise o visitante.
4. Analytics das páginas públicas
Quando alguém abre a página de um criador, a Rootly mede o uso assim:
- Sem cookie e sem guardar nada no aparelho do visitante para o analytics.
- Código diário do visitante: calculamos um código a partir do IP, do navegador e da página, misturados com um segredo (um "sal") que muda todo dia; o sal do dia anterior é apagado. O código inclui a página, então não dá para ligar a mesma pessoa entre páginas de criadores diferentes.
- Não gravamos o IP na base de analytics. O IP passa pelo servidor para o cálculo do código e depois não é guardado ali. Os registros de acesso à aplicação (seção 3) são outra coisa: guardamos data, hora, IP e navegador dos logins e cadastros de quem tem conta, por 7 meses, como pede o Marco Civil da Internet (Art. 15, mínimo de 6 meses). A hospedagem também mantém registros técnicos próprios, por pouco tempo.
- O que fica gravado: tipo de evento (visita, clique, resposta de formulário), qual bloco foi clicado, dispositivo (celular, tablet ou computador) e navegador em categorias amplas, país e estado aproximados (lidos dos cabeçalhos da hospedagem, sem cidade e sem coordenadas), o canal de origem (Instagram, Google etc., só o domínio, nunca o endereço completo) e as UTM do link, quando houver.
- Ficam de fora: visitas de robôs, prévias de link (WhatsApp, Telegram etc.) e do próprio dono da página logado.
- Quanto tempo: os eventos brutos ficam 90 dias; os resumos por dia ficam 1 ano. Um job diário apaga o que passou do prazo.
- Limite na tela: o criador não vê recortes (país, dispositivo, origem) com menos de 5 acessos, para não identificar quem visitou.
- Métrica honesta: "visitantes únicos por dia" conta uma pessoa uma vez por dia. Quem volta em outro dia conta de novo.
Se você pedir a exclusão dos seus dados de visitante, explicaremos que o código diário não identifica você depois que o sal do dia é descartado, e que os dados agregados não são ligados a uma pessoa.
5. Seus direitos (Art. 18 da LGPD)
Você pode pedir, a qualquer momento e sem custo:
- confirmação de que tratamos seus dados;
- acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desacordo com a lei;
- portabilidade dos dados;
- eliminação dos dados tratados com o seu consentimento;
- informação sobre com quem compartilhamos os dados;
- informação sobre a possibilidade de não consentir e as consequências;
- revogação do consentimento.
Como pedir: escreva para [A DEFINIR: e-mail de privacidade] ou use a opção de exportar e excluir seus dados em Configurações > Privacidade no aplicativo. Respondemos em até [A DEFINIR: prazo, em dias úteis]. A exclusão de conta tem uma janela de cancelamento de 7 dias.
6. Com quem compartilhamos (operadores e subprocessadores)
Não vendemos seus dados. Usamos os prestadores abaixo, cada um para uma finalidade:
| Prestador | Finalidade | País do tratamento | Salvaguarda |
|---|---|---|---|
| Vercel | Hospedagem e entrega das páginas | Funções em São Paulo (Brasil); suporte e rede global nos EUA | [A DEFINIR: cláusulas-padrão da ANPD, Res. CD/ANPD 19/2024] |
| Supabase | Banco de dados, login e arquivos | São Paulo (Brasil) em produção; [A DEFINIR: região do ambiente de desenvolvimento] | [A DEFINIR: cláusulas-padrão da ANPD para acesso remoto da empresa] |
| Resend | Envio de e-mails do serviço | Estados Unidos | [A DEFINIR: cláusulas-padrão da ANPD] |
| Sentry | Monitoramento de erros | Estados Unidos | [A DEFINIR: cláusulas-padrão da ANPD] |
| OpenRouter e os provedores de modelos de IA que ele aciona | Geração e melhoria de textos e páginas, a seu pedido | Estados Unidos e outros países, conforme o provedor | [A DEFINIR: cláusulas-padrão da ANPD] |
| [A DEFINIR: gateway de pagamento, por exemplo Mercado Pago] | Cobrança | Brasil | Contrato com o gateway |
| UAZAPI ou WhatsApp oficial [A DEFINIR] | Aviso por WhatsApp, só para quem autorizou | [A DEFINIR] | [A DEFINIR] |
| Google (Google Analytics) e Meta (Meta Pixel) | Só nas páginas de criadores que os ativaram e depois do seu aceite: o criador é o controlador | Estados Unidos e outros países | Termos de cada empresa; veja a seção Cookies |
Também podemos compartilhar dados quando a lei ou uma ordem judicial exigir.
7. Transferência internacional
Parte dos prestadores trata dados fora do Brasil (principalmente nos Estados Unidos). A Rootly usa as cláusulas-padrão aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024) ou outro mecanismo previsto na lei para cada prestador: [A DEFINIR: confirmar contrato e cláusulas de cada prestador].
8. Segurança
Usamos criptografia em trânsito (HTTPS), controle de acesso por conta e por espaço de trabalho, senhas guardadas de forma protegida, separação entre o que o navegador pode ler e o que só o servidor lê, limites contra abuso e registro de ações sensíveis. Nenhum sistema é 100% seguro, e trabalhamos para reduzir riscos de forma contínua.
9. Incidentes de segurança
Se houver um incidente que possa causar risco ou dano relevante aos titulares, vamos comunicar a ANPD e as pessoas afetadas nos prazos e com o conteúdo previstos na Resolução CD/ANPD nº 15/2024: [A DEFINIR: confirmar o procedimento interno e o responsável].
10. Crianças e adolescentes
A Rootly não é destinada a menores de 18 anos e não pede nem aceita cadastro de menores. As páginas públicas dos criadores podem ser vistas por menores. Por isso, a Rootly não usa o analytics dos visitantes para perfilamento comercial e o criador não deve usar rastreamento publicitário voltado a menores. Estamos acompanhando as regras do ECA Digital (Lei nº 15.211/2025) e vamos adaptar os mecanismos de verificação quando forem exigidos: [A DEFINIR: avaliar aplicação do ECA Digital].
11. Inteligência artificial
A Rootly usa modelos de IA, por meio do OpenRouter, só a seu pedido: gerar uma página, sugerir textos e propor melhorias a partir das métricas da sua página. A IA não publica nada sozinha; você revisa e decide. Não usamos seus dados para treinar modelos próprios. As chamadas de IA são configuradas para usar só provedores que não coletam nem treinam com o conteúdo enviado (opção de política de dados do OpenRouter).
12. Alterações desta política
Se mudarmos esta política de forma relevante, avisaremos com pelo menos 15 dias de antecedência, por e-mail e por aviso no aplicativo. A versão e a data de vigência ficam no fim deste documento.
Cookies e escolhas do visitante
A política de cookies faz parte desta página e está logo abaixo, na seção Cookies.
O que falta preencher
Antes de publicar, a Rootly precisa confirmar e preencher:
- razão social, CNPJ e endereço do controlador;
- e-mail de privacidade, enquadramento do encarregado (DPO) e prazo de resposta aos titulares;
- gateway de pagamento e prazos fiscais;
- prazos de guarda do suporte, do registro de consentimento e do texto enviado à IA;
- validação, por advogado, do teste de proporcionalidade do analytics e do escopo dos registros de acesso (se também devem cobrir visitantes das páginas públicas);
- cláusulas-padrão da ANPD (Res. 19/2024) com cada prestador e a região do ambiente de desenvolvimento do Supabase;
- canal de WhatsApp dos avisos (UAZAPI ou API oficial);
- confirmação, com a chave de produção, de que há provedores sem coleta para o modelo escolhido;
- procedimento de incidentes (Res. 15/2024) e avaliação do ECA Digital;
- revisão final por advogado.
Versão 0.1 · Vigência: [A DEFINIR] · Última atualização: 04/10/2026