Módulo TasksPrivacidade e LGPD

Política de privacidade.

1. Controlador

O controlador dos dados é Módulo Marketing Comunicação e Mídia LTDA, CNPJ 64.312.304/0001-77, com endereço na Rua Santo Irineu, 403, Bosque da Saúde, São Paulo/SP, CEP 04127-120. Canal de privacidade: contato@modulotasks.com.br.

2. Dados coletados

Coletamos dados de identificação e contato informados no checkout, como nome, e-mail, WhatsApp e CPF/CNPJ; dados de pagamento e status financeiro recebidos do Mercado Pago; respostas de briefing; arquivos anexados pelo cliente; interações de entrega, aprovação e revisão; logs técnicos necessários para segurança e operação. Nome, e-mail e CPF/CNPJ usados na contratação formam um snapshot fiscal imutável do pedido, para que nota e comunicações correspondam aos dados daquele checkout mesmo se o cadastro mudar depois.

Se você autorizar finalidades opcionais, também podemos registrar a origem da visita e da contratação, como parâmetros UTM, página de entrada, domínio de referência e first e last touch. Com autorização para publicidade, esse registro pode incluir identificadores de clique fornecidos pelas plataformas, como gclid, gbraid, wbraid e fbclid. Com autorização para analytics, pode incluir identificadores técnicos do GA4, como client ID e session ID, quando disponíveis. O snapshot associado ao pedido também pode conter data da captura e, quando publicidade estiver autorizada, endereço IP e user agent necessários à medição do evento.

3. Finalidades

Usamos os dados para criar e processar pedidos, confirmar pagamentos, executar serviços de marketing, revisar briefings, entregar arquivos, emitir nota fiscal, prestar suporte, prevenir fraude, cumprir obrigações legais e melhorar a experiência do produto.

As finalidades opcionais são separadas: analytics mede navegação, funil e desempenho do produto; publicidade atribui campanhas e mede conversões; e personalização permite remarketing, públicos e anúncios mais relevantes. A personalização só pode ser autorizada junto com publicidade.

4. Bases legais

Tratamos dados para execução de contrato, cumprimento de obrigação legal ou regulatória, exercício regular de direitos e legítimo interesse em segurança e melhoria do serviço. Cookies e tratamentos opcionais de analytics, publicidade e personalização dependem do consentimento correspondente, que pode ser alterado ou revogado a qualquer momento.

5. Briefings e anexos

Briefings e arquivos podem conter informações de negócio, marcas, campanhas, clientes, produtos e materiais do próprio cliente. Esses arquivos são tratados como privados e acessíveis apenas por credencial guest validada no servidor ou por acesso administrativo autorizado. Links convidados podem passar uma vez por uma rota de validação; depois disso, a credencial fica em cookie HttpOnly, com atributos de segurança, e o portal redireciona para uma URL final limpa, sem o token na barra do navegador.

6. Cookies, consentimento e atribuição

Cookies essenciais do carrinho, checkout e sessão operacional podem ser usados sem consentimento adicional. As preferências opcionais são apresentadas separadamente para analytics, publicidade e personalização, com opções para aceitar, recusar ou personalizar. A decisão é confirmada pelo servidor em recibo assinado, armazenado em cookie HttpOnly; cópias no navegador servem apenas à interface e não autorizam tracking.

Tags e dados de atribuição só são ativados para as finalidades autorizadas. UTMs, página de entrada, referência e first/last touch podem ser tratados quando analytics ou publicidade estiverem autorizados; click IDs exigem publicidade; e identificadores do GA4 exigem analytics. Se não houver consentimento válido, o tracking opcional permanece bloqueado e a compra continua disponível.

Quando as integrações estiverem configuradas e houver um evento elegível, a Módulo Tasks pode enviar conversões pelo servidor ao GA4, para analytics; ao Google Ads, pela tag de conversão e, quando a conta estiver elegível, pelo Google Data Manager como fonte adicional; e à Meta, pela tag Pixel e Conversions API deduplicadas, quando publicidade estiver autorizada. Personalização é uma escolha adicional para públicos e remarketing, não requisito para medir a contratação. Esses eventos podem incluir pedido, valor, itens, identificadores técnicos e dados de contato normalizados e protegidos por hash, conforme a finalidade aplicável; CPF/CNPJ não é enviado à outbox de marketing.

7. Compartilhamento

Podemos compartilhar dados com provedores necessários à operação, como hospedagem, banco de dados, storage, Mercado Pago, emissão fiscal, e-mail/WhatsApp transacional e ferramentas internas de suporte. Google e Meta só recebem dados opcionais quando houver consentimento para a finalidade correspondente e a integração estiver ativa. Cada provedor deve receber apenas o necessário para a finalidade.

8. Retenção

Dados de pedido, pagamento e nota fiscal são mantidos por 5 (cinco) anos após a conclusão do pedido, prazo necessário ao cumprimento de obrigações legais e fiscais e ao exercício regular de direitos, nos termos do art. 16, I e III, da LGPD.

Arquivos anexados ao briefing e arquivos de entrega permanecem disponíveis durante a execução e pelo período operacional necessário ao suporte do serviço. O prazo definitivo de exclusão será aplicado após validação jurídica e implantação da rotina automatizada. Recomendamos que o cliente baixe e guarde seus arquivos após a entrega final. A exclusão também pode ser solicitada quando não houver obrigação legal, contratual ou necessidade de exercício regular de direitos.

No navegador, click IDs publicitários têm prazo técnico máximo de 90 (noventa) dias; cookies de first e last touch, de 30 (trinta) dias; o recibo e a preferência de consentimento no servidor, de 180 (cento e oitenta) dias; e o identificador técnico pseudônimo usado para reencontrar essa preferência, de até 365 (trezentos e sessenta e cinco) dias. Preferências expiradas são removidas do banco por rotina de retenção. No snapshot ligado ao pedido, hashes, click IDs, IDs de analytics, IP, user agent e referências identificáveis são removidos em no máximo 90 (noventa) dias. Depois disso permanecem apenas dados agregados como UTMs estruturadas, origem, landing sem query e escolhas de consentimento, junto do registro financeiro pelos prazos legais e operacionais aplicáveis.

Ao revogar uma finalidade, interrompemos novas coletas e a formação ou o despacho de novos eventos opcionais que dependam dela; eventos pendentes revalidam a preferência atual antes do envio. A mudança também remove os cookies publicitários ou de analytics correspondentes; se analytics e publicidade forem recusados, os cookies próprios de first e last touch também são removidos. A revogação não desfaz tratamentos já realizados de forma válida nem substitui os prazos legais ou as políticas de retenção dos provedores.

Pedidos de exclusão de dados são atendidos naquilo que exceder as obrigações legais acima. Enquanto o prazo fiscal estiver em curso, os registros de pedido e nota fiscal são mantidos mesmo após a exclusão da conta.

9. Segurança

Aplicamos controle de acesso, variáveis de ambiente para segredos, bucket privado para arquivos de cliente, credencial guest em cookie HttpOnly após validação no servidor, URLs finais limpas para o portal e downloads, validação de webhooks e logs operacionais. Nenhuma medida elimina todos os riscos, mas a arquitetura reduz a exposição pública de dados, arquivos e credenciais de acesso.

10. Direitos do titular

Você pode solicitar confirmação de tratamento, acesso, correção, portabilidade, eliminação quando aplicável, informação sobre compartilhamento, revisão de consentimento e oposição nos termos da LGPD. Solicitações devem ser enviadas para contato@modulotasks.com.br.

11. Termos relacionados

A contratação dos serviços segue também os Termos de uso.