Política de Privacidade
O Klyvo Tracking é uma ferramenta de mensuração de anúncios. Ele liga a venda que entrou na sua plataforma de checkout ao anúncio que a originou, para que você saiba o custo real por venda e o retorno de cada campanha.
Esta política explica quais dados o serviço trata, com que finalidade e por quanto tempo. O responsável pelo tratamento é R K DE SOUSA DE SA MENESES LTDA (Klyvo Marketing), CNPJ 66.602.190/0001-25.
1. Dois papéis diferentes
É importante distinguir dois tipos de pessoa:
- Você, assinante — cria uma conta, conecta suas contas de anúncio e suas plataformas de venda. Sobre seus dados, nós somos o controlador.
- Os compradores das suas ofertas — pessoas que visitam suas páginas e compram seus produtos. Sobre os dados delas, você é o controlador e nós somos o operador: tratamos apenas o que é necessário para prestar o serviço a você, seguindo suas instruções.
2. Dados que tratamos
Da sua conta
| Dado | Para quê |
|---|---|
| Nome e e-mail | identificar sua conta e permitir o acesso |
| Senha | guardada apenas como hash PBKDF2 — nunca em texto legível |
| Token de acesso da Meta | ler gasto e desempenho das suas campanhas. Guardado cifrado (AES-GCM) |
| Credenciais das plataformas de checkout | receber suas vendas. Guardadas cifradas |
Das suas campanhas
Lemos da API da Meta apenas dados agregados de desempenho: nomes e identificadores de campanhas, conjuntos e anúncios, valor gasto, impressões, cliques, visualizações de página e checkouts iniciados. Não acessamos mensagens, lista de amigos, publicações nem dados pessoais do seu perfil.
Das suas vendas
Sua plataforma de checkout nos envia, a cada evento, os dados do pedido: valor, status, método de pagamento, produto, taxas e datas.
Sobre o comprador, guardamos apenas o hash. O e-mail e o telefone de quem compra são convertidos em SHA-256 no momento em que chegam e gravados somente nessa forma irreversível. Não armazenamos e-mail, telefone, nome, CPF nem endereço de compradores em texto legível.
Das visitas às suas páginas
Quando alguém acessa uma página sua com nosso script instalado, registramos:
- um identificador aleatório da visita, gerado por nós
- os parâmetros de campanha da URL (utm_source, utm_medium, utm_campaign, utm_content, utm_term)
- identificadores de clique do Facebook (
fbclid,_fbc,_fbp), quando presentes - endereço IP, agente do navegador, país, página de entrada e página de origem
Esses dados servem exclusivamente para ligar aquela visita a uma venda futura. Não usamos para perfilamento, não cruzamos entre clientes diferentes e não formamos audiências.
3. Isolamento entre contas
Cada organização enxerga somente os próprios dados. Toda consulta ao banco é filtrada pelo identificador do cliente, e as credenciais de cada um são cifradas com chave própria da aplicação. Um cliente não tem como ver dados de outro.
4. Compartilhamento
Não vendemos nem cedemos dados. O compartilhamento acontece apenas com:
- Meta — se, e somente se, você configurar o envio de conversões pela Conversions API. Nesse caso enviamos o evento de compra com valor e os identificadores já hasheados, a seu pedido e sob sua responsabilidade como anunciante.
- Cloudflare — infraestrutura onde a aplicação e o banco de dados rodam. Os servidores e o banco ficam nos Estados Unidos.
Pedidos de autoridades públicas
Autoridade pública que solicite dados recebe o mesmo tratamento de qualquer outro pedido: nada sai daqui sem análise. Nosso compromisso, em quatro pontos:
- Análise de legitimidade — só atendemos solicitação que chegue por via oficial e com base legal identificada. Pedido informal, por telefone ou por mensagem, não é atendido.
- Contestação do que for ilegal — pedido sem ordem válida, fora de competência ou de alcance abusivo é contestado, não cumprido.
- Minimização — entregamos apenas o mínimo necessário para atender ao que foi especificamente solicitado. Nunca a base inteira, nunca dados de outros clientes.
- Registro — guardamos o registro de cada solicitação recebida: quem pediu, o que pediu, o que foi respondido e o fundamento da decisão.
Sempre que a lei permitir, avisamos o cliente afetado antes de entregar qualquer dado dele.
5. Por quanto tempo guardamos
Os dados de desempenho — gasto, venda, campanha — ficam enquanto sua conta existir, porque o histórico é a razão de ser da ferramenta. Ao solicitar exclusão, apagamos tudo em até 30 dias.
Já o que é dado pessoal tem prazo curto e é descartado automaticamente pelo sistema, sem depender de pedido:
| O que | Prazo |
|---|---|
| Retorno bruto da plataforma de checkout, guardado para diagnóstico da integração | 7 dias |
| Registro bruto do webhook recebido | 30 dias |
| Endereço IP e agente do navegador da visita | 90 dias |
| Registro de visita que nunca virou venda | 12 meses |
O hash do e-mail e do telefone do comprador acompanha o pedido enquanto ele existir: é o que liga a venda ao anúncio, e não permite chegar de volta ao dado original.
6. Seus direitos
A LGPD garante a você confirmação de tratamento, acesso, correção, portabilidade e exclusão dos dados. Para exercer qualquer um, escreva para contato@klyvomkt.com ou use a página de exclusão de dados.
Se você é comprador de um produto e quer saber o que existe sobre você, fale primeiro com o vendedor de quem você comprou — ele é o controlador desses dados. Se preferir, pode nos escrever que encaminhamos.
7. Segurança
- Todo o tráfego é HTTPS
- Senhas em hash PBKDF2 com sal aleatório
- Credenciais de terceiros cifradas em AES-GCM
- Sessões por token, revogadas ao trocar a senha
- Limite de tentativas de login, por conta e por origem, contra ataque de força bruta
- Dados pessoais de compradores apenas em hash irreversível
- Descarte automático dos dados pessoais nos prazos da seção 5
8. Alterações
Mudanças relevantes serão avisadas por e-mail e refletidas na data no topo desta página.
9. Contato
R K DE SOUSA DE SA MENESES LTDA
CNPJ 66.602.190/0001-25
Av. Homero Castelo Branco, 1956, Sala 1 Parte 974 — Horto, Teresina/PI, CEP 64052-445
contato@klyvomkt.com