Política de Privacidade

Última atualização: 28 de julho de 2026

1. Quem somos e como falar conosco

O True Conversions ("True Conversions", "nós", "nosso" ou "o Serviço") é uma plataforma de rastreamento e roteamento de conversões server-side operada por Arthur Jorge de Magalhães, no Rio de Janeiro/RJ, sob a marca Nexopath, voltada a agências de marketing, anunciantes e seus clientes. Esta Política de Privacidade descreve como acessamos, usamos, armazenamos, compartilhamos, retemos e excluímos informações quando você usa nossa plataforma, incluindo dados obtidos por meio das APIs do Google e da Meta.

Para dúvidas sobre privacidade, para exercer seus direitos ou para solicitar a exclusão dos seus dados, entre em contato pelo email arthur@nexopath.com. Este é também o nosso canal de contato para assuntos de proteção de dados.

2. Nossos papéis: controlador e operador

A LGPD (Lei nº 13.709/2018) distingue quem decide sobre o tratamento (controlador) de quem trata os dados por conta de outrem (operador). No True Conversions esses papéis dependem do tipo de dado:

  • Somos controladores dos dados da sua conta e da sua agência, dos dados de cobrança e dos dados de navegação e segurança do nosso próprio site (seções 3.1, 3.4 e 3.5).
  • Somos operadores dos dados de leads e eventos de conversão que você (a agência ou o anunciante) transmite por meio do Serviço para envio às plataformas de anúncios (seções 3.2 e 3.3). Nesse caso, você é o controlador e nós tratamos esses dados apenas segundo as suas instruções, definidas por estes documentos e pela sua configuração no Serviço.

Como controlador dos dados dos leads, você é responsável por ter uma base legal adequada e por fornecer os avisos de privacidade apropriados aos titulares antes de enviar esses dados ao Serviço (veja a seção 13).

3. Informações que coletamos e suas origens

3.1 Dados de conta e autenticação (somos controladores)

Quando você se cadastra, coletamos seu nome, endereço de email, o nome da agência e as credenciais de autenticação necessárias para criar e gerenciar sua conta. Também registramos o seu aceite dos Termos de Serviço e desta Política no momento do cadastro.

3.2 Dados de eventos de conversão via webhook (somos operadores)

Recebemos dados de eventos de conversão via webhooks dos seus sistemas de CRM (ex.: RD Station Marketing, RD Station CRM, Pipedrive, ActiveCampaign) ou de webhooks genéricos que você configurar. Esses dados podem incluir:

  • nomes, endereços de email e números de telefone dos leads, quando enviados pelo seu CRM;
  • a etapa (stage) do funil, o identificador do negócio (deal ID) e, opcionalmente, o valor real do negócio;
  • identificadores de clique de anúncios: gclid, gbraid, wbraid (Google) e fbclid, fbc, fbp (Meta).

Armazenamos o payload bruto do webhook (o conteúdo original enviado pelo seu CRM, que pode conter esses dados pessoais em texto legível) no nosso banco de dados, com acesso restrito à conta da agência proprietária, para processar, normalizar e rotear a conversão e para fins de auditoria e diagnóstico. A aplicação de hash (seção 8) ocorre antes da transmissão às plataformas de anúncios, e não substitui esse armazenamento.

3.3 Dados coletados pelo script no navegador (tc.js) e pela ponte de WhatsApp (somos operadores)

Quando você instala o nosso script tc.js no site do cliente (no modo com token de site), ele coleta e nos envia:

  • o email do lead com hash SHA-256 aplicado no próprio navegador — o email em texto puro nunca sai da página;
  • os identificadores de clique de anúncios capturados (gclid, gbraid, wbraid, fbc, fbp);
  • o identificador do cliente/site e a data e hora da captura.

Para atribuir leads que chegam por WhatsApp, o script pode inserir um código de referência curto na mensagem pré-preenchida de links de WhatsApp, associando esse código aos identificadores de clique. Quando a conversa começa, a plataforma de chatbot do cliente nos envia um webhook do qual extraímos: o número de telefone com hash, o identificador de clique do Meta (ctwa_clid), o código de referência e um rótulo da plataforma de origem. Não armazenamos o número de telefone em texto puro nem o conteúdo das mensagens — o texto da primeira mensagem é usado apenas para extrair o código de referência e em seguida descartado.

3.4 Credenciais de plataforma e dados de contas conectadas

Quando você conecta uma conta de anúncios ou de CRM, acessamos e armazenamos os tokens de acesso/atualização OAuth ou chaves de API emitidos pela plataforma, e os identificadores de conta que você conecta (Customer ID do Google Ads, dataset/pixel ID e ID da conta do WhatsApp Business/WABA da Meta, tokens de CRM). Usamos esses acessos exclusivamente para operar as integrações que você configurar — enviar conversões e ler os dados de conta estritamente necessários ao funcionamento do Serviço. Não acessamos informações do seu perfil pessoal no Google ou na Meta.

3.5 Dados de cobrança

Para assinaturas pagas, armazenamos identificadores e metadados da assinatura fornecidos pelo nosso processador de pagamentos (Stripe): o ID do cliente e da assinatura no Stripe, o plano, o status e as datas relevantes. Não coletamos nem armazenamos os dados do seu cartão— esses dados são tratados diretamente pela Stripe.

3.6 Dados de navegação, log e segurança do nosso site (somos controladores)

Coletamos dados de log padrão, como endereços IP, tipo de navegador e user-agent, páginas visitadas e datas de acesso, para manter, proteger e melhorar o Serviço. Utilizamos o Google Tag Manager em nossas páginas, que pode carregar cookies e ferramentas de análise conforme descrito na seção 6.

4. Para que usamos as informações

  • Operar o Serviço: receber eventos de conversão, normalizar e aplicar hash nas informações de identificação pessoal e enviá-las server-side à sua própria conta do Google Ads (via a API do Google Ads e a API Data Manager do Google) e ao seu dataset da Meta (via Conversions API). No modo jornada (padrão), enviamos cada marco de qualificação como uma ação de conversão própria, sem valor sintético; opcionalmente, enviamos a receita real do negócio apenas em uma etapa de venda que você habilite explicitamente. No modo valor (mantido para contas existentes), calculamos e enviamos o valor da conversão.
  • Exibir análises e relatórios de status de envio no seu painel.
  • Gerenciar sua conta, sua assinatura e a cobrança, e comunicar-nos com você sobre o Serviço.
  • Manter a segurança, prevenir fraudes e abusos e cumprir obrigações legais.

5. Bases legais

Tratamos dados pessoais com base nas hipóteses legais previstas na LGPD, conforme a finalidade:

  • Execução de contrato (art. 7º, V) — para criar e operar sua conta, prestar o Serviço e processar a cobrança.
  • Legítimo interesse (art. 7º, IX) — para segurança, prevenção de fraude, diagnóstico e melhoria do Serviço, sempre respeitados os seus direitos.
  • Cumprimento de obrigação legal ou regulatória (art. 7º, II), quando aplicável.
  • Para os dados de leads que você nos transmite como operador, a base legal é definida por você, na qualidade de controlador (por exemplo, consentimento do titular ou legítimo interesse). Nós os tratamos apenas conforme as suas instruções.

A definição da base legal adequada para cada tratamento — em especial para cookies de análise e para os dados de leads — depende do seu contexto de uso e pode exigir avaliação jurídica própria.

6. Cookies e identificadores de publicidade

  • No nosso site: utilizamos cookies estritamente necessários para autenticação. Também usamos o Google Tag Manager para gerenciar tags do Google Ads, Meta Ads e Google Analytics 4. Essas tags não essenciais permanecem bloqueadas até que você manifeste sua escolha no aviso de consentimento exibido no site.
  • Nos sites dos clientes (via tc.js): o script grava cookies primários (com prefixo _tc_, validade de 90 dias) para reter identificadores de clique e um código de referência de WhatsApp, e pode ler os cookies _fbc/_fbp do pixel da Meta quando presentes. Esses cookies servem à medição de conversões descrita na seção 3.3. O cliente, como controlador do seu próprio site, é responsável por informar e obter as autorizações necessárias dos seus visitantes.

7. Serviços de API do Google e da Meta e Uso Limitado

Nosso uso e transferência de informações recebidas das APIs do Google para qualquer outro aplicativo seguem a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Acessamos o escopo da API do Google Ads (https://www.googleapis.com/auth/adwords) e o escopo da API Data Manager do Google (https://www.googleapis.com/auth/datamanager), bem como a Meta Conversions API, exclusivamente para operar as integrações que você conecta — em especial enviar conversões offline para a própria conta de anúncios do anunciante. Não usamos esses dados para veicular anúncios próprios, criar perfis de usuários nem treinar modelos de machine learning ou IA.

A integração com a Meta (Conversions API e mensagens de WhatsApp) está disponível, mas sua disponibilidade e seu alcance dependem das APIs da Meta, das permissões concedidas no momento da conexão, dos ativos do próprio anunciante (negócio, conta de anúncios, dataset/pixel e conta do WhatsApp Business), das políticas dessas plataformas e da disponibilidade de terceiros. Em especial, a atribuição de anúncios de clique para WhatsApp depende de a plataforma de atendimento do anunciante repassar o identificador de clique da Meta (ctwa_clid), e o ID da conta do WhatsApp Business (WABA) é informado manualmente por você — não o obtemos por API.

8. Pseudonimização e minimização

A aplicação de hash a um email ou telefone é uma medida de pseudonimização: o dado permanece sendo dado pessoal e é tratado como tal. Usamos os dados de leads apenas para prestar o Serviço conforme as instruções do cliente controlador e aplicamos o princípio da minimização, tratando somente os dados necessários para essa finalidade. Apenas quando os dados são efetivamente anonimizados, de forma irreversível e sem possibilidade de reidentificação, deixam de ser dados pessoais nos termos do art. 12 da LGPD.

9. Compartilhamento, suboperadores e transferências internacionais

Não vendemos seus dados e não compartilhamos dados de usuário do Google ou da Meta com terceiros para os fins próprios deles. Usamos um conjunto limitado de provedores de serviço (suboperadores) estritamente para operar o Serviço, e você autoriza esse uso ao aceitar estes termos:

  • Hetzner Online GmbH — hospedagem em nuvem (Alemanha).
  • Supabase — banco de dados gerenciado e autenticação.
  • Stripe — processamento de pagamentos e cobrança.
  • Google e Meta — destino das conversões que você configura enviar.

No enriquecimento opcional de empresas (quando você o ativa), consultamos fontes públicas de dados cadastrais de empresas brasileiras (como a BrasilAPI e registros públicos de CNPJ/domínio) usando o mínimo necessário de identificadores da empresa, como CNPJ ou domínio do site. O domínio pode ser obtido a partir do email profissional do lead quando essa configuração estiver habilitada pelo cliente.

Os dados de conversão com hash são transmitidos ao Google Ads e à Meta apenas quando você configura explicitamente uma integração e conecta sua conta de anúncios — essa transmissão é a finalidade do Serviço.

Alguns desses provedores e plataformas podem tratar dados fora do Brasil (por exemplo, na União Europeia ou nos Estados Unidos). Nesses casos, a transferência internacional é realizada com amparo nas hipóteses e garantias do art. 33 da LGPD, incluindo cláusulas contratuais e compromissos de proteção adotados por esses provedores.

10. Armazenamento e segurança

Adotamos medidas técnicas e organizacionais para proteger os dados, mas nenhum método de transmissão ou armazenamento é totalmente seguro, e não podemos garantir segurança absoluta. Entre as medidas aplicadas:

  • hash SHA-256 aplicado às informações de identificação pessoal antes da transmissão a qualquer plataforma de anúncios;
  • criptografia AES-256 em repouso para os tokens OAuth e as credenciais de plataforma;
  • banco de dados PostgreSQL (Supabase) protegido por segurança em nível de linha (RLS), com dados isolados por conta da agência;
  • criptografia em trânsito via HTTPS/TLS.

Como medida de minimização de dados, ao processar o enriquecimento de empresas removemos identificadores sensíveis — como CPF e dados de sócios (quadro societário) — que não são necessários à finalidade do Serviço; esses dados não são retidos. Os registros de auditoria de webhooks armazenam apenas a estrutura do payload (os nomes dos campos), sem os valores pessoais.

11. Retenção e exclusão de dados

Mantemos seus tokens OAuth apenas enquanto a integração correspondente permanecer conectada; quando você desconecta uma integração, os tokens armazenados são excluídos. Os demais dados — incluindo os payloads de conversão, as capturas do tc.js e da ponte de WhatsApp — são mantidos enquanto a sua conta estiver ativa e necessários às finalidades descritas nesta Política.

Após o encerramento da conta ou mediante solicitação de exclusão, removeremos os seus dados pessoais em prazo razoável, ressalvadas as hipóteses de guarda obrigatória previstas em lei. Você pode revogar nosso acesso a uma plataforma conectada a qualquer momento desconectando a integração no seu painel, ou por meio das permissões da sua Conta do Google e das configurações do seu Meta Business. Você pode solicitar a exclusão dos seus dados a qualquer momento pelo contato da seção 1.

12. Seus direitos (LGPD)

Nos termos do art. 18 da LGPD, você e os titulares dos dados têm o direito de: confirmar a existência de tratamento; acessar os dados; corrigir dados incompletos, inexatos ou desatualizados; solicitar a anonimização, o bloqueio ou a eliminação de dados desnecessários ou excessivos; solicitar a portabilidade; obter informação sobre o compartilhamento; e revogar o consentimento. Para exercer esses direitos, entre em contato conosco pelo endereço da seção 1. Se você estiver no Espaço Econômico Europeu, poderá ter direitos adicionais previstos no GDPR.

13. Direitos dos leads quando a agência é a controladora

Em relação aos dados de leads que trafegam pelo Serviço, a agência (ou o anunciante) é a controladora. Se você é um lead/titular e deseja exercer seus direitos sobre esses dados, o pedido deve, em regra, ser dirigido à empresa que coletou seus dados (o cliente do True Conversions). Ao recebermos um pedido diretamente, nós o encaminharemos à controladora responsável e a apoiaremos no atendimento, na medida da nossa função de operador.

14. Como solicitar a exclusão de dados

Para solicitar a exclusão de dados associados a você, envie um email para arthur@nexopath.com com o assunto "Exclusão de dados", informando os dados que permitam localizar o registro (por exemplo, o email da conta). O encerramento da conta deve ser solicitado por esse mesmo canal; as integrações conectadas podem ser desconectadas diretamente no painel. Titulares cujos dados foram enviados por um cliente do True Conversions devem seguir também a orientação da seção 13.

15. Crianças e adolescentes

O True Conversions é um serviço corporativo (B2B), não é direcionado a crianças ou adolescentes e não coleta intencionalmente seus dados. O Serviço destina-se ao tratamento de dados de contatos comerciais e leads no contexto profissional dos nossos clientes.

16. Alterações nesta Política

Podemos atualizar esta Política de Privacidade periodicamente. Alterações relevantes serão comunicadas por email ou por meio do Serviço, e a data de "Última atualização" no topo desta página será revisada. O uso continuado do Serviço após a entrada em vigor das alterações constitui ciência da versão atualizada.

17. Contato

Para dúvidas ou preocupações sobre esta Política de Privacidade, para exercer seus direitos ou para solicitar a exclusão dos seus dados, entre em contato conosco em arthur@nexopath.com.