Política de Privacidade
Última atualização: setembro de 2026
1. O que é o macchiatoIq
O macchiatoIq é uma plataforma que conecta as contas de mídia paga, analytics e presença digital da sua empresa (Google Ads, Google Analytics 4, Google Search Console, Google Meu Negócio, Google Tag Manager e Meta Ads) para consolidar métricas, gerar relatórios e recomendações em um único painel. Esta política descreve quais dados o macchiatoIq acessa, como os utiliza, com quem os compartilha e como os protege.
2. Quais dados coletamos
- Dados de cadastro: nome, e-mail e senha (ou identidade da sua conta Google, quando o login é feito via Google).
- Dados das contas conectadas: quando você autoriza o acesso via OAuth, lemos as métricas e configurações descritas na seção 3, na medida exata dos escopos que você aprovar.
- Tokens de acesso: os tokens OAuth usados para consultar essas plataformas, armazenados de forma criptografada (ver seção 6).
- Dados de uso da plataforma: registros técnicos de acesso e de erros, usados para operar e depurar o serviço. Esses registros não contêm tokens nem credenciais.
3. Escopos do Google que solicitamos e por quê
Solicitamos apenas os escopos necessários para as funcionalidades que você ativar, e preferimos escopos somente leitura sempre que a API oferece essa opção. Você aprova cada conexão separadamente, e uma conexão não aprovada simplesmente não é usada.
-
Google Ads (
auth/adwords): ler campanhas, grupos de anúncios, anúncios, palavras-chave, públicos-alvo, orçamentos e métricas de custo e conversão, para exibi-los no painel e gerar recomendações. Alterações na sua conta (criar ou editar campanhas, anúncios, recursos e orçamentos) só acontecem quando você aplica explicitamente uma alteração dentro da plataforma — nunca de forma automática. -
Google Analytics 4
(
auth/analytics.readonly): somente leitura de sessões, usuários, eventos, conversões e desempenho de páginas, para cruzar com os dados de mídia paga. -
Google Search Console
(
auth/webmasters.readonly): somente leitura de consultas de busca, impressões, cliques e posição média, para a análise de desempenho orgânico. -
Google Meu Negócio (
auth/business.manage): ler informações dos locais, avaliações e métricas de desempenho local. Qualquer publicação ou resposta a avaliações ocorre somente por ação explícita sua. -
Google Tag Manager
(
auth/tagmanager.readonly): somente leitura de contas, contêineres, workspaces e tags configuradas, para verificar se o rastreamento está corretamente instalado.
4. Como usamos esses dados
Usamos os dados exclusivamente para operar o serviço para você: exibir métricas no seu painel, gerar relatórios, identificar oportunidades e problemas, e permitir que sua equipe acompanhe o desempenho das campanhas. Não vendemos seus dados, não os compartilhamos com terceiros para fins de publicidade, não os usamos para determinar situação creditícia nem para finalidades de empréstimo, e não os usamos para desenvolver, aprimorar ou treinar modelos generalizados de inteligência artificial ou de aprendizado de máquina.
5. Uso Limitado dos dados das APIs do Google
O uso e a transferência, pelo macchiatoIq, de informações recebidas das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google , incluindo os requisitos de Uso Limitado.
macchiatoIq's use and transfer of information received from Google APIs to any other app will adhere to Google API Services User Data Policy , including the Limited Use requirements.
6. Como protegemos seus dados
Aplicamos os seguintes mecanismos técnicos e organizacionais para proteger os dados sensíveis obtidos das APIs do Google e os demais dados da sua conta:
- Criptografia em trânsito: todo o tráfego entre o seu navegador e a plataforma, e entre a plataforma e as APIs do Google, ocorre exclusivamente sobre HTTPS com TLS 1.2 ou superior. Não há endpoints em texto puro.
- Criptografia em repouso: os tokens OAuth (access token e refresh token) são criptografados com AES-256 pela própria aplicação antes de serem gravados, de modo que não trafegam nem repousam em texto puro no banco de dados. O banco de dados e seus backups são adicionalmente criptografados em repouso pela infraestrutura do Google Cloud.
- Tokens nunca expostos: os tokens são marcados como ocultos na aplicação — não são retornados por nenhuma tela, endpoint ou exportação, e não são gravados em registros de log.
- Controle de acesso e isolamento entre clientes: todo acesso exige autenticação. Os dados são segmentados por empresa no nível da consulta ao banco, de modo que uma empresa nunca alcança os dados de outra, e o acesso dentro da sua própria empresa é regido por permissões granulares por módulo, concedidas por você.
- Princípio do menor privilégio nos escopos: solicitamos escopos somente leitura sempre que a API do Google oferece essa variante, e pedimos cada conexão separadamente em vez de um consentimento único e amplo.
- Infraestrutura gerenciada: a aplicação e o banco de dados são hospedados no Google Cloud (Cloud Run e Cloud SQL), em região gerenciada, com acesso administrativo restrito a contas nominais e credenciais mantidas fora do código-fonte.
- Acesso interno restrito: o acesso administrativo aos sistemas de produção é limitado ao pessoal estritamente necessário para operar e dar suporte ao serviço, e usado apenas para essas finalidades.
- Resposta a incidentes: em caso de incidente de segurança que afete dados pessoais, notificaremos os titulares e a autoridade competente conforme exigido pela LGPD, e revogaremos as credenciais afetadas.
7. Compartilhamento com terceiros
Não vendemos nem alugamos seus dados. Compartilhamos dados apenas com os provedores necessários para operar o serviço, na medida mínima necessária:
- Google Cloud: hospedagem da aplicação e do banco de dados.
- Provedor de inteligência artificial (OpenAI): parte do processamento — como estruturar respostas das APIs no formato do painel e classificar tipos de conversão — é feita por meio da API da OpenAI. Esse envio ocorre estritamente para processar aquela solicitação específica e devolver o resultado a você. Os dados enviados por API não são utilizados para treinar ou aprimorar modelos do provedor, e o macchiatoIq não utiliza dados obtidos das APIs do Google para desenvolver, aprimorar ou treinar modelos generalizados de IA.
Além dessas hipóteses, só divulgaremos dados quando exigido por lei ou por ordem de autoridade competente.
8. Como revogar o acesso
Você pode desconectar qualquer conta a qualquer momento na página de Conectores dentro da plataforma. Ao desconectar, os tokens de acesso e de atualização daquela conta são apagados imediatamente do nosso banco de dados, e perdemos a capacidade de consultar novos dados dessa conta. Você também pode revogar o acesso diretamente pela sua Conta Google em myaccount.google.com/permissions .
9. Retenção e exclusão de dados
- Tokens OAuth: apagados imediatamente ao desconectar a conta, ou ao excluir a conta na plataforma.
- Métricas e relatórios importados das APIs do Google: mantidos enquanto sua conta estiver ativa, para permitir a comparação histórica de desempenho, e excluídos em até 30 dias após o encerramento da conta.
- Dados de cadastro: excluídos em até 30 dias após a solicitação de exclusão da conta, ressalvados os registros que a legislação nos obrigue a manter.
- Registros técnicos de acesso e erro: retidos por até 90 dias.
Para solicitar a exclusão da sua conta e de todos os dados associados, entre em contato pelo e-mail da seção 11.
10. Seus direitos (LGPD)
Como titular de dados, você tem direito a confirmar a existência de tratamento, acessar, corrigir, solicitar a portabilidade ou eliminação dos seus dados, nos termos da Lei Geral de Proteção de Dados (Lei nº 13.709/2018). Para exercer esses direitos, entre em contato conosco pelo e-mail abaixo. Responderemos em até 15 dias.
11. Contato
Dúvidas sobre esta política, solicitações de exclusão de dados ou exercício de direitos podem ser enviadas para enzowelmanscap@gmail.com.
12. Alterações nesta política
Se mudarmos a forma como o macchiatoIq acessa, utiliza, armazena ou compartilha dados de usuários do Google, atualizaremos esta página e a data de "última atualização" no topo, e notificaremos os usuários ativos por e-mail antes que a mudança entre em vigor.