Skip to content
Jurídico

Acordo de Tratamento de Dados

Quando você conecta uma rede de anúncios ou uma fonte de receita, a ROASSensor trata dados em seu nome. Este acordo estabelece o que fazemos com eles, o que não fazemos e os compromissos que assumimos na condição de sua operadora.

Última atualização: 9 de setembro de 2026

01

Visão geral

Este Acordo de Tratamento de Dados (“DPA”) integra o contrato celebrado entre você (o “Controlador”) e a ROASSensor (a “Operadora”) para uso do Serviço. Aplica-se sempre que tratarmos dados pessoais em seu nome e entra em vigor automaticamente quando você conecta uma fonte de dados — não há nada a assinar.

Os termos não definidos aqui têm o significado que lhes é atribuído em nossos Termos de Uso e em nossa Política de Privacidade. Havendo conflito entre este DPA e aqueles documentos em matéria de tratamento de dados, prevalecerá este DPA.

02

Papéis das partes

Você é o Controlador: cabe a você decidir quais redes de anúncios e fontes de receita conectar e com que finalidade. Nós somos a Operadora: atuamos exclusivamente conforme suas instruções documentadas, e conectar uma fonte no seu workspace constitui instrução dessa natureza.

Quanto aos nossos próprios registros de negócio — sua conta, cobrança e histórico de suporte —, atuamos como Controlador por direito próprio, e esse tratamento está descrito na Política de Privacidade, e não aqui.

03

Objeto e duração

Tratamos dados pessoais com a finalidade de prestar o Serviço: sincronizar investimento e receita das plataformas que você autorizar, conciliar ambos, atribuir a receita a campanhas e criativos e apresentar o resultado no seu painel.

O tratamento perdura enquanto sua conta estiver ativa. Quando você desconectar uma fonte, excluir sua conta ou o contrato se encerrar, aplicam-se as disposições de retenção e eliminação abaixo.

04

Categorias de dados e titulares

Os dados pessoais que tratamos em seu nome limitam-se ao necessário para que o Serviço calcule a atribuição. Conforme as fontes que você conectar, podem incluir:

  • Identificadores pseudonimizados — identificadores de visitante, de clique e de sessão, além de identificadores de dispositivo ou de aplicativo coletados pelo snippet de rastreamento ou pelo SDK.
  • Identificadores de contato com hash — endereços de e-mail e números de telefone são normalizados e submetidos a hash antes de entrarem em nossas tabelas de rastreamento; não os armazenamos em texto claro.
  • Dados técnicos — endereço IP, user agent, referenciador e página ou tela visualizada.
  • Dados transacionais — identificadores de pedido, valores, moeda e status de reembolso recebidos do seu processador de pagamentos ou informados pelo seu servidor.

Os titulares dos dados são os visitantes, os usuários do aplicativo e os clientes do Controlador. Não tratamos conscientemente dados pessoais sensíveis, e o Serviço não deve ser utilizado para nos enviá-los.

05

Nossas obrigações como operadora

Tratamos dados pessoais somente conforme suas instruções documentadas, inclusive quanto a transferências internacionais, salvo se a lei exigir de outro modo — hipótese em que informaremos você antes do tratamento, a menos que a própria lei o proíba.

Asseguramos que os colaboradores autorizados a tratar dados pessoais estejam sujeitos a dever de confidencialidade, e restringimos o acesso àqueles que dele necessitam para operar ou dar suporte ao Serviço.

Não vendemos dados pessoais nem utilizamos os dados que tratamos em seu nome para desenvolver ou aprimorar produtos de terceiros. Estatísticas agregadas e anonimizadas, que não possam ser razoavelmente vinculadas a você ou a qualquer titular, são a única exceção.

06

Medidas de segurança

Mantemos medidas técnicas e organizacionais adequadas ao risco, incluindo criptografia em trânsito e em repouso para campos sensíveis, tokens de acesso restritos e revogáveis para as plataformas conectadas, controle de acesso baseado em papéis dentro do workspace e acesso interno segundo o princípio do menor privilégio.

Os tokens de acesso das fontes conectadas são armazenados de forma criptografada e utilizados apenas em modo de leitura: não publicamos nem alteramos nada nas suas contas conectadas.

07

Suboperadores

Você concede autorização geral para que contratemos suboperadores com vistas à prestação do Serviço — por exemplo, hospedagem em nuvem, envio de e-mails, monitoramento de erros e processamento de pagamentos.

Todo suboperador fica vinculado por instrumento escrito que lhe impõe obrigações de proteção de dados não menos protetivas do que as previstas neste DPA, e permanecemos responsáveis perante você por sua atuação. Comunicaremos qualquer inclusão ou substituição pretendida de suboperador, e você poderá se opor por motivos razoáveis de proteção de dados.

08

Transferências internacionais

Podemos tratar e armazenar dados pessoais em países distintos do seu. Quando transferimos dados pessoais para fora do EEE, do Reino Unido ou da Suíça para país sem decisão de adequação, apoiamo-nos em garantias apropriadas, como as Cláusulas Contratuais Padrão (Standard Contractual Clauses), somadas às medidas adicionais que a transferência exigir.

09

Auxílio no atendimento a requisições dos titulares

Considerada a natureza do tratamento, auxiliaremos você, mediante medidas técnicas e organizacionais apropriadas, no atendimento a requisições de titulares que exerçam seus direitos de acesso, correção, eliminação, restrição, portabilidade ou oposição.

Caso um titular nos procure diretamente a respeito de dados que tratamos em seu nome, não responderemos ao mérito — encaminharemos a pessoa a você e o informaremos prontamente.

A eliminação dos dados de uma pessoa pode ser solicitada a qualquer tempo e está descrita em nossa página de Exclusão de Dados.

10

Incidente de segurança com dados pessoais

Comunicaremos você sem demora injustificada, após tomarmos conhecimento, de qualquer incidente de segurança que afete dados pessoais tratados em seu nome, e forneceremos as informações de que você razoavelmente necessite para cumprir suas próprias obrigações de comunicação.

A comunicação não constitui reconhecimento de culpa ou de responsabilidade.

11

Auditorias e informações

Disponibilizaremos as informações razoavelmente necessárias para demonstrar o cumprimento deste DPA e permitiremos e contribuiremos com auditorias conduzidas por você ou por auditor por você designado.

Para manter as auditorias proporcionais, poderemos atender a uma solicitação apresentando documentação já existente ou relatórios de terceiros, quando estes a respondam razoavelmente. As auditorias correm às suas expensas, em horário comercial, sujeitas a confidencialidade e no máximo uma vez por ano, salvo exigência de autoridade de controle ou na sequência de um incidente.

12

Devolução e eliminação

Desconectar uma fonte apaga o token de acesso armazenado daquela fonte, interrompe novas sincronizações e remove as métricas dela sincronizadas. Excluir sua conta remove seu perfil, todas as fontes conectadas e seus tokens, bem como suas métricas sincronizadas.

Encerrado o contrato, eliminamos ou devolvemos os dados pessoais tratados em seu nome, salvo quando a lei exigir sua guarda. Cópias residuais podem persistir por breve período em backups criptografados e são sobrescritas em nosso ciclo normal de rotação de backups.

13

Responsabilidade

A responsabilidade de cada parte sob este DPA sujeita-se às limitações e exclusões de responsabilidade previstas nos Termos de Uso.

14

Fale conosco

Dúvidas sobre este DPA ou necessidade de uma via assinada por ambas as partes para seus registros? Escreva para [email protected] e teremos prazer em ajudar.