Pular para o conteúdo

Política de Privacidade

Quais dados coletamos, por que, com quem compartilhamos e o que você pode exigir de nós a qualquer momento.

Em vigor desde .

1. Quem é o controlador

O controlador dos seus dados, nos termos da LGPD (Lei 13.709/2018), é a pessoa física domiciliada no Brasil que opera o FabraPost. A identificação completa do controlador — nome, CPF e endereço — é fornecida mediante solicitação pelo e-mail de contato abaixo, a qualquer titular de dados que peça, e à ANPD.

Para qualquer pedido sobre seus dados — acesso, correção, exclusão, portabilidade —, o canal é [email protected]. Respondemos em até 15 dias.

2. O que coletamos

Quando você cria a conta

  • nome e e-mail. Se entrar pelo Google, também a foto de perfil que a conta Google expõe
  • senha, guardada apenas como resumo criptográfico (hash) — não temos como ler a sua senha
  • origem da visita: de qual campanha, anúncio ou site você chegou — parâmetros de campanha na URL e o identificador de clique que a plataforma de anúncios usa. Serve para sabermos o que funciona na divulgação

Quando você usa o produto

  • o que você escreve: o assunto do conteúdo, instruções de refinamento e descrições de imagem
  • o que você gera e envia: textos, imagens geradas e fotos que você subir
  • registro de uso: créditos consumidos, operações realizadas, data e hora
  • dados técnicos da sessão: endereço IP e navegador utilizado, para segurança da conta

Quando você compra

  • CPF ou CNPJ e telefone, exigidos pelo processador de pagamento para emitir a cobrança. São pedidos no checkout, nunca no cadastro
  • histórico de cobranças: valor, data, forma e situação de cada pagamento

Não recebemos e não guardamos dados de cartão de crédito. Eles vão direto para o processador de pagamento.

3. Por que coletamos, e com que base legal

  • executar o contrato (art. 7º, V): criar sua conta, gerar o conteúdo, controlar créditos, cobrar e dar suporte
  • cumprir obrigação legal (art. 7º, II): guardar registros fiscais e os registros de acesso exigidos pelo Marco Civil da Internet
  • legítimo interesse (art. 7º, IX): segurança da conta, prevenção a fraude e abuso, e medição do que funciona na divulgação
  • consentimento (art. 7º, I): cookies não essenciais e comunicações de marketing, que você pode retirar quando quiser

4. Com quem compartilhamos

Só com quem é necessário para o serviço funcionar, e só o mínimo. Não vendemos dados pessoais — nunca.

  • OpenRouter — geração de texto e imagem por inteligência artificial. O que você escreve e as fotos de referência que envia são transmitidos a ele e aos provedores de modelo que ele intermedeia. É o compartilhamento mais importante desta lista, e por isso está em primeiro lugar
  • Asaas — processamento de pagamento. Recebe nome, e-mail, CPF ou CNPJ, telefone e os dados da cobrança
  • Cloudflare — armazenamento das imagens (R2), proteção contra robôs no cadastro (Turnstile) e hospedagem do site
  • Brevo — envio dos e-mails do sistema (boas-vindas, recuperação de senha, confirmação de compra)
  • Google — entrada pela conta Google, quando você escolhe essa opção, e Google Analytics no site público
  • Plataformas de anúncio — hoje o OpenAI Ads, e no futuro possivelmente Google Ads e Meta. Recebem o aviso de que um cadastro ou uma compra aconteceu, com o identificador do clique no anúncio e seu e-mail em resumo criptográfico, nunca legível. Não recebem nada do que você cria no produto
  • Contabo — servidor onde a aplicação e o banco de dados rodam

Também podemos compartilhar dados por ordem judicial ou exigência legal, e nesse caso avisamos você sempre que a lei permitir.

5. Transferência internacional

Alguns desses fornecedores processam dados fora do Brasil — é o caso do OpenRouter, da Cloudflare, da Brevo e do Google. Isso significa que o texto que você escreve para gerar conteúdo é processado no exterior.

A transferência é feita com base no art. 33 da LGPD, e escolhemos fornecedores que oferecem garantias contratuais de proteção equivalentes às exigidas pela lei brasileira. Se isso for um impeditivo para você, não use o serviço — e nos escreva, porque saber disso importa.

6. Por quanto tempo guardamos

  • conta e conteúdo: enquanto a conta existir. Ao encerrá-la, apagamos em até 30 dias, incluindo as imagens armazenadas
  • registros fiscais e de cobrança: 5 anos, por exigência legal, mesmo depois do encerramento
  • registros de acesso: 6 meses, conforme o Marco Civil da Internet
  • backups: podem reter cópias por até 30 dias após a exclusão, até serem sobrescritos pelo ciclo normal

7. Seus direitos

A LGPD (art. 18) garante a você, a qualquer momento e sem custo:

  • saber se tratamos seus dados, e acessá-los
  • corrigir dado incompleto, inexato ou desatualizado
  • pedir a exclusão dos dados tratados com base no seu consentimento
  • pedir a portabilidade — receber seus dados em formato legível por máquina
  • saber com quem compartilhamos
  • revogar o consentimento
  • opor-se a tratamento feito com base em legítimo interesse

Para exercer qualquer um deles, escreva para [email protected]. Podemos pedir confirmação de identidade antes de atender — é proteção sua, não burocracia.

Você também pode reclamar à ANPD, a Autoridade Nacional de Proteção de Dados.

8. Cookies

No aplicativo usamos apenas cookies essenciais: o que mantém você logado e o que guarda sua preferência de tema claro ou escuro. Sem eles o produto não funciona, e por isso não dependem de consentimento.

No site público usamos também o Google Analytics, para entender quais páginas as pessoas leem. Você pode bloqueá-lo pelo seu navegador sem prejuízo de nada.

Ainda no site público, guardamos um cookie próprio com a origem da sua visita — de qual anúncio, campanha ou site você chegou. Ele dura 90 dias, não contém nada que identifique você, e serve para sabermos quais divulgações trazem pessoas de fato. Se você criar uma conta, essa origem fica registrada junto dela.

Quando você cria uma conta ou faz uma compra, avisamos a plataforma de anúncios que trouxe você de que a ação aconteceu — hoje o OpenAI Ads, e no futuro possivelmente Google Ads e Meta. Nesse aviso seu e-mail vai sempre como resumo criptográfico, nunca em texto legível, e nunca enviamos o que você criou no produto. Você pode bloquear esses cookies pelo navegador; o produto continua funcionando igual.

9. Segurança

O que fazemos de concreto para proteger seus dados:

  • todo o tráfego é criptografado (HTTPS)
  • senhas são guardadas como resumo criptográfico, nunca em texto
  • o conteúdo de cada workspace é isolado por camadas de verificação a cada requisição
  • cookie de sessão, token de autorização e segredo de integração são removidos dos registros antes de qualquer coisa ser gravada em log
  • o acesso administrativo ao banco de dados é restrito a quem opera o serviço

Nenhum sistema é inviolável. Se acontecer um incidente que possa trazer risco relevante a você, comunicamos você e a ANPD, como a lei exige.

10. Crianças e adolescentes

O FabraPost não é destinado a menores de 18 anos e não coletamos dados de crianças conscientemente. Se identificarmos uma conta de menor de idade, ela será encerrada.

11. Mudanças nesta Política

Se mudarmos algo relevante — nova finalidade, novo fornecedor com acesso a dado pessoal —, avisamos por e-mail antes de a mudança valer. A data de vigência no topo desta página sempre indica a versão atual.