Política de Privacidade
Quais dados coletamos, por que, com quem compartilhamos e o que você pode exigir de nós a qualquer momento.
Em vigor desde .
1. Quem é o controlador
O controlador dos seus dados, nos termos da LGPD (Lei 13.709/2018), é a pessoa física domiciliada no Brasil que opera o FabraPost. A identificação completa do controlador — nome, CPF e endereço — é fornecida mediante solicitação pelo e-mail de contato abaixo, a qualquer titular de dados que peça, e à ANPD.
Para qualquer pedido sobre seus dados — acesso, correção, exclusão, portabilidade —, o canal é [email protected]. Respondemos em até 15 dias.
2. O que coletamos
Quando você cria a conta
- nome e e-mail. Se entrar pelo Google, também a foto de perfil que a conta Google expõe
- senha, guardada apenas como resumo criptográfico (hash) — não temos como ler a sua senha
- origem da visita: de qual campanha, anúncio ou site você chegou — parâmetros de campanha na URL e o identificador de clique que a plataforma de anúncios usa. Serve para sabermos o que funciona na divulgação
Quando você usa o produto
- o que você escreve: o assunto do conteúdo, instruções de refinamento e descrições de imagem
- o que você gera e envia: textos, imagens geradas e fotos que você subir
- registro de uso: créditos consumidos, operações realizadas, data e hora
- dados técnicos da sessão: endereço IP e navegador utilizado, para segurança da conta
Quando você compra
- CPF ou CNPJ e telefone, exigidos pelo processador de pagamento para emitir a cobrança. São pedidos no checkout, nunca no cadastro
- histórico de cobranças: valor, data, forma e situação de cada pagamento
Não recebemos e não guardamos dados de cartão de crédito. Eles vão direto para o processador de pagamento.
3. Por que coletamos, e com que base legal
- executar o contrato (art. 7º, V): criar sua conta, gerar o conteúdo, controlar créditos, cobrar e dar suporte
- cumprir obrigação legal (art. 7º, II): guardar registros fiscais e os registros de acesso exigidos pelo Marco Civil da Internet
- legítimo interesse (art. 7º, IX): segurança da conta, prevenção a fraude e abuso, e medição do que funciona na divulgação
- consentimento (art. 7º, I): cookies não essenciais e comunicações de marketing, que você pode retirar quando quiser
4. Com quem compartilhamos
Só com quem é necessário para o serviço funcionar, e só o mínimo. Não vendemos dados pessoais — nunca.
- OpenRouter — geração de texto e imagem por inteligência artificial. O que você escreve e as fotos de referência que envia são transmitidos a ele e aos provedores de modelo que ele intermedeia. É o compartilhamento mais importante desta lista, e por isso está em primeiro lugar
- Asaas — processamento de pagamento. Recebe nome, e-mail, CPF ou CNPJ, telefone e os dados da cobrança
- Cloudflare — armazenamento das imagens (R2), proteção contra robôs no cadastro (Turnstile) e hospedagem do site
- Brevo — envio dos e-mails do sistema (boas-vindas, recuperação de senha, confirmação de compra)
- Google — entrada pela conta Google, quando você escolhe essa opção, e Google Analytics no site público
- Plataformas de anúncio — hoje o OpenAI Ads, e no futuro possivelmente Google Ads e Meta. Recebem o aviso de que um cadastro ou uma compra aconteceu, com o identificador do clique no anúncio e seu e-mail em resumo criptográfico, nunca legível. Não recebem nada do que você cria no produto
- Contabo — servidor onde a aplicação e o banco de dados rodam
Também podemos compartilhar dados por ordem judicial ou exigência legal, e nesse caso avisamos você sempre que a lei permitir.
5. Transferência internacional
Alguns desses fornecedores processam dados fora do Brasil — é o caso do OpenRouter, da Cloudflare, da Brevo e do Google. Isso significa que o texto que você escreve para gerar conteúdo é processado no exterior.
A transferência é feita com base no art. 33 da LGPD, e escolhemos fornecedores que oferecem garantias contratuais de proteção equivalentes às exigidas pela lei brasileira. Se isso for um impeditivo para você, não use o serviço — e nos escreva, porque saber disso importa.
6. Por quanto tempo guardamos
- conta e conteúdo: enquanto a conta existir. Ao encerrá-la, apagamos em até 30 dias, incluindo as imagens armazenadas
- registros fiscais e de cobrança: 5 anos, por exigência legal, mesmo depois do encerramento
- registros de acesso: 6 meses, conforme o Marco Civil da Internet
- backups: podem reter cópias por até 30 dias após a exclusão, até serem sobrescritos pelo ciclo normal
7. Seus direitos
A LGPD (art. 18) garante a você, a qualquer momento e sem custo:
- saber se tratamos seus dados, e acessá-los
- corrigir dado incompleto, inexato ou desatualizado
- pedir a exclusão dos dados tratados com base no seu consentimento
- pedir a portabilidade — receber seus dados em formato legível por máquina
- saber com quem compartilhamos
- revogar o consentimento
- opor-se a tratamento feito com base em legítimo interesse
Para exercer qualquer um deles, escreva para [email protected]. Podemos pedir confirmação de identidade antes de atender — é proteção sua, não burocracia.
Você também pode reclamar à ANPD, a Autoridade Nacional de Proteção de Dados.
8. Cookies
No aplicativo usamos apenas cookies essenciais: o que mantém você logado e o que guarda sua preferência de tema claro ou escuro. Sem eles o produto não funciona, e por isso não dependem de consentimento.
No site público usamos também o Google Analytics, para entender quais páginas as pessoas leem. Você pode bloqueá-lo pelo seu navegador sem prejuízo de nada.
Ainda no site público, guardamos um cookie próprio com a origem da sua visita — de qual anúncio, campanha ou site você chegou. Ele dura 90 dias, não contém nada que identifique você, e serve para sabermos quais divulgações trazem pessoas de fato. Se você criar uma conta, essa origem fica registrada junto dela.
Quando você cria uma conta ou faz uma compra, avisamos a plataforma de anúncios que trouxe você de que a ação aconteceu — hoje o OpenAI Ads, e no futuro possivelmente Google Ads e Meta. Nesse aviso seu e-mail vai sempre como resumo criptográfico, nunca em texto legível, e nunca enviamos o que você criou no produto. Você pode bloquear esses cookies pelo navegador; o produto continua funcionando igual.
9. Segurança
O que fazemos de concreto para proteger seus dados:
- todo o tráfego é criptografado (HTTPS)
- senhas são guardadas como resumo criptográfico, nunca em texto
- o conteúdo de cada workspace é isolado por camadas de verificação a cada requisição
- cookie de sessão, token de autorização e segredo de integração são removidos dos registros antes de qualquer coisa ser gravada em log
- o acesso administrativo ao banco de dados é restrito a quem opera o serviço
Nenhum sistema é inviolável. Se acontecer um incidente que possa trazer risco relevante a você, comunicamos você e a ANPD, como a lei exige.
10. Crianças e adolescentes
O FabraPost não é destinado a menores de 18 anos e não coletamos dados de crianças conscientemente. Se identificarmos uma conta de menor de idade, ela será encerrada.
11. Mudanças nesta Política
Se mudarmos algo relevante — nova finalidade, novo fornecedor com acesso a dado pessoal —, avisamos por e-mail antes de a mudança valer. A data de vigência no topo desta página sempre indica a versão atual.