Legal

Política de Privacidade

Última atualização: 19 de maio de 2026 · Versão 1.0

Esta Política de Privacidade explica como o Basehit Pilot (https://pilot.basehit.com.br) coleta, usa, armazena, compartilha e protege dados pessoais. Foi elaborada em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei 13.709/2018), com os Limited Use Requirements aplicáveis às APIs do Google, e com as diretrizes de plataforma da Meta.

Ao usar o Basehit Pilot, você concorda com as práticas descritas aqui.

1. Quem somos

  • Controlador dos dados: Basehit S.A.
  • CNPJ: 60.237.077/0001-01
  • Endereço: Alameda Oscar Niemeyer, 1033 — 7º andar, Edifício Atlanta (Portaria 04) — Vila da Serra, Nova Lima/MG, Brasil
  • Contato — privacidade: privacy@basehit.com.br
  • Encarregado de Proteção de Dados (DPO): privacy@basehit.com.br

2. Que dados coletamos

2.1 Dados que você fornece

  • Cadastro: nome, email, senha (armazenada com hash criptográfico — nunca em texto puro).
  • Empresa (conta corporativa): razão social, CNPJ, endereço, telefone, email de cobrança.
  • Membros do time: nome, email e função (owner/admin/member) das pessoas que você convida.
  • Pagamento (quando aplicável): dados de cartão são processados pelo Stripe. Não armazenamos números completos de cartão.

2.2 Dados coletados automaticamente

  • Uso do serviço: páginas visitadas, ações realizadas, horários de acesso.
  • Dispositivo e navegador: tipo, versão, sistema operacional, resolução.
  • Endereço IP e geolocalização aproximada (país/estado), para segurança e detecção de fraude.
  • Cookies: ver Política de Cookies.

2.3 Dados de integrações que você conecta

Quando você conecta provedores externos (Meta Ads, Google Ads, Google Analytics 4, Asaas, Stripe), o Basehit Pilot armazena:

  • Tokens de acesso e refresh (criptografados em repouso com pgp_sym_encrypt).
  • IDs e nomes de contas/objetos do provedor (ex.: ad account ID, campaign ID, GA4 property ID).
  • Metadados de uso da integração (timestamp da última sincronização, status da conexão).

Não armazenamos cópia integral dos seus dados de campanhas, conversões ou analytics. As ferramentas MCP buscam dados sob demanda direto na API do provedor e devolvem o resultado ao usuário autorizado da sua company, sem cache de longo prazo.

3. Tratamento específico de dados de provedores conectados (Google, Meta, Asaas)

Esta seção atende aos requisitos das políticas de plataforma do Google (Google API Services User Data Policy — Limited Use) e da Meta (Platform Terms) quando você conecta uma conta dessas plataformas ao Basehit Pilot.

3.1 Quais dados acessamos

  • Google Ads: por meio da Google Ads API com escopo https://www.googleapis.com/auth/adwords. Lemos metadados de contas (customer.id, customer.descriptive_name), campanhas, ad groups, ads e métricas de performance (impressões, cliques, custo, conversões, ROAS).
  • Google Analytics 4: via Google Analytics Admin API e Data API com escopo https://www.googleapis.com/auth/analytics.readonly. Lemos lista de properties, dimensões e métricas que você autoriza.
  • Meta Ads: via Marketing API com escopos ads_read, ads_management, pages_show_list, pages_read_engagement, pages_manage_ads e instagram_basic. Lemos ad accounts, campaigns, ad sets, ads, criativos e insights; e — sempre com aprovação humana explícita na nossa UI — criamos e editamos campanhas, ad sets e ads em nome do anunciante, com criativos que podem ser assinados pela Página ou pela conta do Instagram vinculada.
  • Página do Facebook: via Graph API com escopos pages_show_list, pages_read_engagement e read_insights. Lemos a lista de Páginas administradas pelo usuário, posts publicados e métricas de engajamento e insights orgânicos da Página.
  • Instagram: via Graph API com escopos instagram_basic, instagram_manage_insights, instagram_content_publish, pages_show_list, pages_read_engagement e pages_read_user_content. Descobrimos a conta profissional do Instagram vinculada à Página, listamos mídias publicadas e lemos métricas de insights da conta e das mídias. Também publicamos conteúdo (foto única ou carrossel, com legenda) no feed da conta profissional do usuário — sempre com aprovação humana explícita na nossa UI antes da publicação, e a partir de imagens hospedadas em URL pública informada pelo próprio usuário. Não armazenamos essas imagens: elas são baixadas diretamente pelos servidores da Meta.
  • Instagram — dados públicos de terceiros: a pedido do usuário, consultamos dados públicos de outras contas profissionais do Instagram (o recurso business discovery da Graph API): número de seguidores, total de publicações e, das publicações mais recentes, curtidas, comentários, tipo, data, legenda e link. São dados que a própria Meta expõe publicamente sobre contas profissionais; não acessamos conteúdo privado, mensagens nem dados de contas pessoais. Usamos essa informação apenas para análise comparativa solicitada pelo usuário e não a revendemos nem a combinamos com outras bases.
  • Asaas: via API key fornecida pelo usuário. Lemos customers, payments, subscriptions e saldo.

3.2 Como usamos esses dados

Os dados acessados via APIs de provedores são usados exclusivamente para:

  • Apresentar relatórios de performance ao próprio usuário autorizado dentro da sua company.
  • Permitir que o usuário consulte essas informações por meio de assistentes de IA via Model Context Protocol (MCP), com autenticação por chave de API específica da company.
  • Propor ações operacionais (ex.: pausar campanha) que sempre exigem aprovação humana explícita dentro da nossa UI antes de serem executadas no provedor.

3.3 O que NÃO fazemos com esses dados

  • Não vendemos dados a terceiros sob nenhuma circunstância.
  • Não usamos os dados para treinar modelos de inteligência artificial generalistas.
  • Não compartilhamos dados com outras companies da plataforma — isolamento por Row Level Security no banco de dados.
  • Não exibimos publicidade contendo dados de provedores conectados.
  • Não enviamos dados a sub-processadores além dos listados em Sub-processadores (todos sob contrato com cláusulas de proteção de dados).

3.4 Retenção e eliminação

  • Tokens OAuth ficam armazenados apenas enquanto a conexão estiver ativa. Ao desconectar um provedor, os tokens são deletados imediatamente.
  • Quando uma company é encerrada, todas as integrações associadas são desconectadas e os tokens deletados em até 24 horas.
  • Logs de auditoria de chamadas à API (timestamp, tenant_id, nome da ferramenta, latência) são retidos por 1 ano para fins de segurança e cumprimento das obrigações de auditoria das plataformas.

3.5 Revogação de acesso

Você pode revogar o acesso do Basehit Pilot às suas contas de provedor a qualquer momento:

4. Por que coletamos (finalidades)

FinalidadeBase legal LGPD
Prestar o serviço contratadoExecução de contrato
Cobrar pelos planos pagosExecução de contrato + obrigação legal
Comunicar mudanças do serviço, alertas e notificaçõesExecução de contrato + legítimo interesse
Suporte ao clienteExecução de contrato
Melhorar o produto (análise agregada)Legítimo interesse
Prevenir fraude, abuso e violações de termosLegítimo interesse
Cumprir obrigação legal (fiscal, judicial)Obrigação legal
Marketing (newsletter, comunicações comerciais)Consentimento (opt-in explícito)

5. Com quem compartilhamos

Compartilhamos dados apenas com sub-processadores necessários para operar o serviço. Lista completa e atualizada em Sub-processadores.

Nunca vendemos seus dados. Compartilhamento com terceiros só ocorre nas seguintes situações:

  • Sub-processadores listados, sob contrato com cláusulas de proteção de dados.
  • Cumprimento de obrigação legal ou ordem judicial.
  • Proteção contra fraude ou ataque que ponha em risco o Basehit Pilot ou outros usuários.
  • Reorganização societária (fusão/aquisição), com notificação prévia de 30 dias.

6. Por quanto tempo guardamos

Tipo de dadoPeríodo de retenção
Conta ativaEnquanto a conta existir
Conta cancelada — dados de cadastro5 anos (prazo de prescrição civil/fiscal)
Conta cancelada — dados de uso/logs90 dias
Conta cancelada — dados de cobrança/notas fiscais5 anos (obrigação legal Receita Federal)
Tokens de integração (Google, Meta, Asaas)Até a desconexão; revogação imediata em cancelamento
Logs de auditoria de chamadas à API1 ano
Cookies essenciaisSessão
Cookies analíticos13 meses (padrão LGPD/GDPR)

Após o período, dados são anonimizados (agregados estatísticos) ou eliminados.

7. Seus direitos (LGPD Art. 18)

Você pode, a qualquer momento:

  • Confirmar se tratamos seus dados.
  • Acessar os dados que temos sobre você (exportação em formato legível).
  • Corrigir dados incompletos, inexatos ou desatualizados.
  • Anonimizar, bloquear ou eliminar dados desnecessários ou excessivos.
  • Solicitar portabilidade dos seus dados a outro fornecedor.
  • Eliminar dados pessoais tratados com seu consentimento.
  • Obter informação sobre com quem compartilhamos seus dados.
  • Revogar consentimento previamente dado para marketing.
  • Opor-se a tratamento que viole a LGPD.

Como exercer: envie email para privacy@basehit.com.br. Respondemos em até 15 dias (prazo LGPD).

8. Segurança

  • Criptografia em trânsito (HTTPS/TLS 1.2+) em todas as conexões.
  • Criptografia em repouso de tokens de integração via Postgres pgcrypto.
  • Senhas com hash (bcrypt via Supabase Auth).
  • Controle de acesso por função com isolamento por tenant via Row Level Security.
  • API keys MCP armazenadas como hash SHA-256; texto puro mostrado apenas uma vez na criação.
  • State OAuth assinado por HMAC-SHA256 para prevenir CSRF.
  • Logs de auditoria de acessos administrativos.
  • Monitoramento contínuo e resposta a incidentes.
  • Backups diários com retenção controlada.

Em caso de incidente que afete dados pessoais, comunicaremos a ANPD e os titulares afetados em até 48 horas após a detecção, conforme exigido pela LGPD.

9. Cookies

Detalhes em Política de Cookies. Resumo: usamos cookies essenciais (sempre ativos, indispensáveis ao login e RLS) e cookies opcionais (analytics) que dependem do seu consentimento via banner no primeiro acesso.

10. Transferência internacional

Alguns sub-processadores operam fora do Brasil (Vercel, Cloudflare). Garantimos que:

  • Apenas transferências necessárias para prestar o serviço.
  • Sub-processadores oferecem nível de proteção compatível com a LGPD.
  • Você pode obter cópia das salvaguardas contratuais entrando em contato com privacy@basehit.com.br.

11. Menores de idade

Basehit Pilot é destinado a maiores de 18 anos. Não coletamos conscientemente dados de menores. Se tomarmos conhecimento de cadastro de menor, excluímos os dados imediatamente.

12. Atualizações desta política

Mudanças materiais (que afetem dados coletados, finalidade ou sub-processadores) são notificadas por email com 30 dias de antecedência. Mudanças não materiais (ortografia, contato) são publicadas sem aviso prévio. Versões anteriores ficam arquivadas e disponíveis sob solicitação.

13. Contato

Você também pode contatar a Autoridade Nacional de Proteção de Dados (ANPD) se acreditar que seus direitos foram violados.

Basehit S.A. é responsável pelo cumprimento desta política. Foro de eleição: comarca de Nova Lima/MG.