Política de privacidade

Última atualização:

Esta política explica, em linguagem direta, quais dados a Criato coleta, por que coleta, com quem compartilha, por quanto tempo guarda e como você pede a eliminação. Ela atende à Lei Geral de Proteção de Dados e aos Termos da Plataforma e às Políticas do Desenvolvedor da Meta, que regem o uso da API do Instagram.

1.Quem somos e a quem se aplica

A Criato (https://criato.app) é uma plataforma de criação, aprovação, agendamento e publicação de carrosséis para Instagram com inteligência artificial. Esta política se aplica ao site, ao produto e à integração com a API do Instagram.

Para efeito da Lei Geral de Proteção de Dados (Lei 13.709/2018), a Criato Tecnologia é a controladora dos dados descritos aqui. Quando publicamos conteúdo em nome de uma marca, agimos como operadora das instruções de quem contratou o serviço.

Encarregado de dados (DPO) e canal único para qualquer pedido relacionado a privacidade: oi@criato.app.

2.Dados que coletamos

Coletamos apenas o necessário para operar o serviço. Nada é comprado de terceiros e nada é inferido a partir de rastreamento em outros sites.

  • Dados de cadastro: nome, e-mail, telefone e senha. A senha nunca é armazenada em texto puro — guardamos apenas um hash bcrypt, que não permite recuperar a senha original.
  • Contato deixado na página de links (só se você preencher o formulário “Aprenda a criar vídeos com IA”): nome, WhatsApp e e-mail, e de onde você chegou à página (a campanha ou o site que trouxe você), para a nossa equipe falar com você sobre o que você pediu.
  • Dados da marca (brand kit): segmento, site, descrição, público-alvo, objetivos, tom de voz, traços de personalidade, hashtags, cores, pilares de conteúdo e horários preferidos de publicação. São inferidos da leitura do seu perfil público a partir do @ que você informa, revisados por você na tela seguinte, e alimentam a geração de conteúdo.
  • Conteúdo criado: slides, legendas, títulos, hashtags, chamadas para ação, ideias, status e datas de agendamento e publicação.
  • Fotos que você envia para aparecer nas capas (só se você enviar): a imagem, que mostra o seu rosto, e os retratos gerados a partir dela. Ficam num armazenamento privado, sem endereço público, e são usadas apenas para gerar as capas da marca em que você as enviou. Você pode desligar ou apagar cada uma em Visual, e apagar a foto original apaga os arquivos dela e de todos os retratos gerados a partir dela.
  • Dados das contas conectadas: identificador da conta na plataforma, nome de usuário, nome de exibição, foto de perfil, número de seguidores e tokens de acesso emitidos pela própria plataforma.
  • Métricas de publicação: alcance, curtidas e comentários dos posts publicados por meio da Criato, usados nos relatórios por pilar de conteúdo.
  • Registros de uso da IA: tipo de geração, modelo utilizado e volume de tokens consumidos, para aplicar os limites do plano.
  • Dados técnicos mínimos: endereço IP e registros de erro do servidor, retidos por curto prazo para segurança e diagnóstico.

A Criato não coleta dados de geolocalização precisa, não usa cookies de publicidade, não faz rastreamento entre sites e não trata dados pessoais sensíveis nem dados de crianças e adolescentes.

3.Dados recebidos da API do Instagram

Quando você conecta uma conta profissional do Instagram, a Criato recebe da Meta um conjunto restrito de informações — a que a Meta chama de Dados da Plataforma. O acesso só acontece depois que você autoriza expressamente, na tela de login do próprio Instagram, e é limitado às permissões abaixo. A Criato não solicita acesso a contas de terceiros nem a qualquer dado além do necessário para publicar, medir e responder na conta que você conectou.

Permissões solicitadas às APIs da Meta, o que cada uma dá acesso e por que a Criato precisa dela.
PermissãoA que dá acessoPor que pedimos
instagram_business_basicIdentificador, nome de usuário, nome, foto de perfil, contagem de seguidores e a lista de mídias da conta.Identificar a conta conectada na interface e associar cada carrossel agendado à conta certa.
instagram_business_content_publishCriar contêineres de mídia e publicá-los na conta.Publicar o carrossel que você aprovou, no horário agendado no calendário.
instagram_business_manage_insightsMétricas de alcance, visualizações, curtidas, comentários, salvamentos e compartilhamentos das publicações, e as métricas agregadas da conta.Montar a tela de Desempenho: o que cada carrossel alcançou, e como a conta evoluiu dia a dia.
instagram_business_manage_commentsLer os comentários feitos nas publicações da conta e publicar respostas a eles.Mostrar os comentários na tela de Interações e permitir que você responda de dentro da Criato.
instagram_business_manage_messagesReceber as mensagens diretas enviadas à conta e enviar respostas dentro dos prazos definidos pelo Instagram.Manter a caixa de entrada e permitir responder a quem escreveu para você.

Pedimos sempre o menor conjunto de permissões capaz de entregar o recurso. Permissões de recursos que você não usa não são solicitadas, e recusar uma permissão apenas desativa o recurso correspondente — o resto da Criato continua funcionando.

Em conformidade com os Termos da Plataforma Meta, os Dados da Plataforma são usados exclusivamente para prestar o serviço a você. Não os vendemos, não os licenciamos, não os transferimos a corretores de dados, não os usamos para segmentação publicitária, para construir perfis ou públicos, para pontuação de crédito, seguros ou emprego, nem para qualquer forma de vigilância. Também não os combinamos com dados obtidos de outras fontes para enriquecer perfis.

A Criato não é afiliada, patrocinada, endossada nem administrada pela Meta Platforms, Inc. Instagram é uma marca da Meta. O uso da integração também está sujeito aos Termos e à Política de Privacidade da Meta.

4.Dados recebidos da API do LinkedIn

Quando você conecta o LinkedIn, a autorização acontece na tela da própria LinkedIn. A Criato recebe só o necessário para identificar o perfil e publicar os posts que você aprovou. Não pedimos a senha, não lemos mensagens e não acessamos a rede de contatos.

Permissões solicitadas à LinkedIn, o que cada uma dá acesso e por que a Criato precisa dela.
PermissãoA que dá acessoPor que pedimos
openid / profile / emailIdentificador estável, nome, foto e e-mail do perfil autenticado.Mostrar a conta conectada e associar cada post à pessoa certa.
w_member_socialCriar publicações no perfil da pessoa autenticada.Publicar o post que você aprovou, no horário agendado no calendário.

Os tokens de acesso ficam criptografados no banco. Você pode revogar a Criato a qualquer momento em Conexões, no produto, ou nos aplicativos conectados da própria LinkedIn.

A Criato não é afiliada, patrocinada, endossada nem administrada pela LinkedIn Corporation. LinkedIn é uma marca da LinkedIn Corporation.

5.Para que usamos os dados e com que base legal

Finalidade de cada tratamento e a base legal correspondente na LGPD.
FinalidadeDados envolvidosBase legal (LGPD)
Criar e manter a sua contaCadastro e autenticaçãoExecução de contrato (art. 7º, V)
Gerar carrosséis no tom da sua marcaBrand kit e conteúdo criadoExecução de contrato (art. 7º, V)
Publicar na conta conectadaToken e identificador da conta do InstagramConsentimento, dado na autorização da plataforma (art. 7º, I)
Mostrar relatórios de desempenhoMétricas das publicaçõesExecução de contrato (art. 7º, V)
Receber e responder comentários e mensagensNome de usuário, identificador e texto escrito por quem comentou ou enviou mensagem à sua contaLegítimo interesse em viabilizar o atendimento da conta conectada (art. 7º, IX)
Falar com quem pediu contato na página de linksNome, WhatsApp e e-mail deixados no formulárioConsentimento, dado ao enviar o formulário (art. 7º, I)
Aplicar limites do plano e cobrarRegistros de uso da IA e dados de cobrançaExecução de contrato e obrigação legal (art. 7º, V e II)
Segurança, prevenção a fraude e diagnósticoIP e registros de erroLegítimo interesse (art. 7º, IX)

Não usamos os seus dados para treinar modelos de inteligência artificial próprios nem de terceiros, e não os disponibilizamos para esse fim.

6.Com quem compartilhamos

Não vendemos dados pessoais. O compartilhamento se limita aos prestadores indispensáveis para o serviço funcionar, cada um recebendo apenas o mínimo necessário e sujeito a obrigações contratuais de confidencialidade e segurança.

Prestadores que tratam dados em nome da Criato.
PrestadorO que recebeFinalidade
NetlifyRequisições HTTP e registros técnicosHospedagem da aplicação e entrega de conteúdo
Supabase (PostgreSQL)Todos os dados da conta, do brand kit e do conteúdoBanco de dados gerenciado
OpenAIBrand kit e o tema do carrossel no momento da geração; a capa gerada, para conferir o texto escrito nelaGeração do texto pelo modelo de linguagem e revisão da capa
OpenRouter (e o modelo de imagem que ele atende)A descrição da capa e, quando você enviou, as suas fotos de referênciaGeração das imagens do carrossel e dos retratos a partir da sua foto
CaktoNome, e-mail, telefone, CPF ou CNPJ e os dados do cartão — que o navegador envia direto a ela, sem passar pela CriatoCobrança da assinatura (cartão ou Pix) e emissão de nota fiscal
Meta PlatformsO carrossel que você aprovou para publicaçãoPublicação na conta do Instagram que você conectou

O provedor do modelo de linguagem recebe o brand kit e o tema no instante da geração, não usa esse conteúdo para treinar modelos e não o retém além do período técnico necessário para responder à requisição. Tokens de acesso, identificadores de conta e métricas nunca são enviados ao provedor de IA.

Há uma exceção, e ela só acontece quando você pede: ao clicar em “Sugerir resposta” na tela de Interações, o texto daquele comentário ou mensagem e o nome de usuário de quem escreveu são enviados ao provedor do modelo para que ele rascunhe uma resposta. O rascunho volta para o campo de texto e não é enviado a ninguém sem a sua aprovação. Nenhuma sugestão é gerada automaticamente: sem o clique, nada da sua caixa de entrada sai daqui.

Também podemos divulgar dados quando houver ordem judicial, requisição de autoridade competente ou necessidade de apurar fraude e proteger direitos. Nesses casos, informamos você sempre que a lei permitir.

7.Por quanto tempo guardamos

Prazo de retenção de cada categoria de dado.
DadoPrazoO que dispara a eliminação
Token de acesso do InstagramImediatoDesconectar a conta na Criato ou revogar o acesso pelo próprio Instagram
Dados e métricas importados da MetaAté 30 diasDesconexão da conta ou encerramento da conta na Criato
Comentários e mensagens recebidos na conta conectadaEnquanto a conta estiver conectadaDesconexão da conta, encerramento da conta na Criato ou pedido de exclusão enviado pela Meta
Cadastro, brand kit e conteúdoAté 30 dias após o pedidoExclusão da conta ou pedido enviado ao nosso canal de privacidade
Contato deixado na página de linksAté você pedir a eliminaçãoPedido enviado ao nosso canal de privacidade
Registros de acesso e de erro6 mesesExpiração automática
Registros fiscais de pagamento5 anosPrazo legal de guarda — mantidos mesmo após a exclusão da conta

Conforme os Termos da Plataforma Meta, eliminamos os Dados da Plataforma assim que deixam de ser necessários para a finalidade que justificou a coleta, quando você pede, quando a Meta solicita ou se os recebermos por engano.

8.Como excluir os seus dados

Você pode desconectar o Instagram, excluir a conta inteira ou pedir a eliminação por e-mail, a qualquer momento e sem precisar justificar. O passo a passo completo, os prazos e o que é mantido por obrigação legal estão na página de exclusão de dados.

  1. 1Desconectar o InstagramEm Conexões, use “Desconectar”. O token é apagado na hora e a Criato perde o acesso à conta.
  2. 2Excluir a conta e todos os dadosEm Minha conta, use “Excluir minha conta”. Os dados são apagados na hora; as cópias de segurança rotativas expiram em até 30 dias.
  3. 3Pedir por e-mailEscreva para oi@criato.app a partir do e-mail cadastrado. Você recebe um código de protocolo e a confirmação da conclusão.

Página dedicada, com todas as instruções: https://criato.app/exclusao

9.Segurança

  • Todo o tráfego trafega por HTTPS, com HSTS habilitado.
  • Senhas são armazenadas apenas como hash bcrypt, com sal individual por usuário.
  • O token de acesso do Instagram é cifrado em repouso e nunca é exposto ao navegador nem a terceiros.
  • A sessão usa cookie HttpOnly assinado, inacessível a scripts da página.
  • O acesso interno aos dados é restrito ao estritamente necessário para operar e dar suporte.
  • Em caso de incidente de segurança envolvendo Dados da Plataforma Meta, notificamos a Meta e a Autoridade Nacional de Proteção de Dados, iniciamos a contenção imediatamente e comunicamos as pessoas afetadas.

10.Seus direitos

A LGPD garante a você um conjunto de direitos sobre os seus dados, que exercemos sem custo e sem burocracia:

  • Confirmar se tratamos dados seus e acessar esses dados.
  • Corrigir dados incompletos, inexatos ou desatualizados.
  • Pedir anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade.
  • Solicitar a portabilidade dos dados a outro fornecedor.
  • Obter informação sobre com quem compartilhamos os seus dados.
  • Revogar o consentimento das integrações a qualquer momento.
  • Opor-se a tratamento fundado em legítimo interesse.

Acesso, correção e portabilidade não dependem de pedido: em Minha conta, dentro do aplicativo, você edita os seus dados de cadastro e baixa um arquivo com a marca, os públicos, os carrosséis, a agenda e o consumo de IA da sua conta.

Para exercer qualquer um deles, escreva para oi@criato.app. Respondemos em até 15 dias. Se você estiver no Espaço Econômico Europeu ou no Reino Unido, os direitos equivalentes do GDPR se aplicam da mesma forma.

11.Cookies

A Criato usa um único cookie: o de sessão, estritamente necessário para manter você autenticado. Ele é HttpOnly, assinado e expira ao fim da sessão ou no logout.

Não usamos cookies de publicidade, pixels de rastreamento de terceiros nem qualquer tecnologia de rastreamento entre sites. As páginas públicas não carregam recursos de terceiros — nem fontes, nem scripts, nem imagens externas.

12.Transferência internacional e idade mínima

Alguns prestadores citados operam servidores fora do Brasil. Essas transferências acontecem com base nas hipóteses do artigo 33 da LGPD e são acompanhadas de cláusulas contratuais que preservam o nível de proteção exigido pela lei brasileira.

O serviço é destinado a maiores de 18 anos. Não coletamos dados de crianças e adolescentes de forma consciente; se identificarmos um cadastro nessa condição, ele é eliminado.

13.Mudanças nesta política

Se houver alteração relevante — em especial na lista de dados coletados, nas finalidades ou nos prestadores — avisamos por e-mail com antecedência razoável e atualizamos a data no topo desta página. O histórico de versões fica disponível mediante pedido.

Dúvidas sobre esta política: oi@criato.app.

Documentos relacionados: Política de privacidade, Termos de uso e Exclusão de dados.