Política de Privacidade do Trackou
Última atualização: 4 de outubro de 2026
O Trackou é uma plataforma de rastreamento de UTMs, atribuição de vendas e gestão de campanhas Meta Ads, com conexão ao Google Ads, para gestores de tráfego e infoprodutores. Esta Política de Privacidade descreve como o Trackou coleta, usa, armazena e protege os dados dos seus usuários. Ao usar o Trackou, você concorda com as práticas aqui descritas.
1. Dados que coletamos
- Conta: email, nome, telefone (opcional), fornecidos no cadastro.
- Autenticação: identificador único de sessão e tokens, armazenados de forma segura.
- Dados de vendas: informações recebidas via webhook dos seus gateways de pagamento (Vex, Hotmart, Kiwify, Monetizze, Vega), incluindo valor, produto, UTMs e dados do cliente final (nome, email, telefone).
- Dados da Meta (Facebook): quando você conecta sua conta, acessamos campanhas, conjuntos de anúncios e métricas de performance via API oficial (
ads_management,ads_read). - Dados do Google: quando você entra com o Google ou conecta sua conta do Google Ads, recebemos dados da sua conta Google. O que recebemos, como usamos, com quem compartilhamos e como apagar está na seção 4.
- Token de notificação push: identificador único do seu dispositivo (APNs ou Web Push) para envio de alertas.
- Dados técnicos: endereço IP, user agent e carimbos de tempo de acesso para segurança e prevenção de abuso.
2. Como usamos os dados
- Fornecer o serviço de rastreamento, análise e atribuição de vendas a campanhas.
- Calcular métricas (ROI, CPA, ROAS) e gerar relatórios.
- Enviar notificações de vendas, metas e eventos relevantes.
- Manter sua conta, autenticar suas requisições e proteger contra acesso indevido.
Não vendemos, alugamos nem compartilhamos seus dados com terceiros para fins publicitários.
3. Compartilhamento com terceiros
Usamos prestadores de serviço que processam dados em nosso nome:
- Supabase: hospedagem do banco de dados e autenticação.
- Vercel: hospedagem da aplicação e serverless functions.
- Apple (APNs): entrega de notificações push no iOS.
- Meta: apenas quando você conecta sua conta Meta Ads.
- Google: apenas quando você entra com o Google ou conecta sua conta do Google Ads (detalhes na seção 4).
- Stripe: processamento dos pagamentos com cartão, quando você assina um plano pago no cartão. Recebe seu e-mail e seu nome.
- WhatsApp: o contato com o suporte é aberto apenas quando você clica no botão. O Trackou não envia automaticamente seu e-mail, nome ou dados da dashboard ao WhatsApp. Se você enviar uma mensagem, ela será tratada pelo WhatsApp e pela nossa equipe de suporte.
- Resend: envio dos emails da conta (confirmação, recuperação de senha, avisos de segurança e avisos de cobrança).
- Woovi (OpenPix): processamento dos pagamentos via Pix, quando você assina um plano pago.
4. Dados de usuário do Google
Esta seção descreve como o Trackou acessa, usa, guarda, compartilha e apaga os dados que recebe das APIs do Google.
- Entrar com o Google: quando você cria a conta ou entra pelo botão “Continuar com Google”, o Google nos envia seu e-mail, seu nome e sua foto de perfil. Usamos esses dados para criar e identificar sua conta, para mostrar seu nome e sua foto aos membros das dashboards de que você participa e, como o e-mail de qualquer conta, para enviar os e-mails da conta e da cobrança. Só para isso, seu e-mail e seu nome vão aos prestadores de serviço listados na seção 3: Resend (e-mails), Stripe e Woovi (pagamentos, só quando você assina um plano pago).
- Conectar o Google Ads: na tela Conectar, quem edita a dashboard pode conectar uma conta Google. Pedimos três permissões:
openideemail, só para mostrar qual conta Google está conectada, ehttps://www.googleapis.com/auth/adwords, a permissão do Google Ads. - O que fazemos com o Google Ads: lemos a lista das contas do Google Ads que essa conta Google alcança e, de cada uma delas, o nome, a moeda, o fuso horário e se ela administra outras contas, para mostrar na tela Conectar e você escolher quais ligar. Das contas que você liga na tela Conectar (e só delas), lemos também o gasto da conta e o nome, o status, o orçamento, o gasto, as impressões, os cliques e as conversões das campanhas, dos grupos de anúncios e dos anúncios. Usamos isso para somar o gasto do Google ao gasto da dashboard (com lucro e ROAS) e para mostrar as campanhas no Gerenciador. O Trackou só escreve na sua conta do Google Ads quando alguém que edita a dashboard clica para isso no Gerenciador, e só duas coisas: ligar ou pausar uma campanha, um grupo de anúncios ou um anúncio, e mudar o orçamento diário de uma campanha. Nada é criado nem apagado na sua conta do Google Ads, e o Trackou não muda nada nela sozinho.
- O que guardamos e onde: o identificador da conta Google, o e-mail dela, as permissões que você concedeu, os números das contas do Google Ads acessíveis, com o nome, a moeda e o fuso horário de cada uma e se ela administra outras contas, quais delas você ligou, e o token de atualização (refresh token), cifrado com AES-256-GCM. Das contas ligadas, guardamos também a última leitura do gasto e das métricas da conta, das campanhas, dos grupos de anúncios e dos anúncios (com o nome, o status e o orçamento de cada um), para a tela abrir sem esperar o Google e para não passar do limite de leituras do Google. Cada leitura nova substitui a anterior. Quando alguém liga, pausa ou muda um orçamento pelo Trackou, o registro de atividades da dashboard guarda quem fez, quando, o nome do item e o valor. O token de acesso, que dura pouco, não é gravado. Tudo fica no nosso banco de dados, em tabelas que só o servidor do Trackou lê. Na tela, esses dados aparecem apenas para os membros da dashboard em que a conta foi conectada.
- Com quem compartilhamos: os dados do Google Ads (a conta Google, as permissões, as contas, os nomes, o gasto, as métricas e o token) não são compartilhados com ninguém: ficam na nossa infraestrutura (Supabase e Vercel, que os processam só em nosso nome). O gasto do Google entra somado no gasto total da dashboard, que aparece para os membros dela, pode ir nas notificações do Trackou (entregues pelos serviços de push listados na seção 3) e na API do Trackou quando você mesmo cria uma chave de acesso. O e-mail e o nome recebidos pelo Entrar com o Google vão só aos prestadores de serviço citados acima, para as finalidades descritas ali.
- O que nunca fazemos: não vendemos dados recebidos do Google; não os transferimos a plataformas de anúncio, corretores ou revendedores de dados; não os usamos para exibir anúncios, incluindo anúncios personalizados, por interesse ou de retargeting; não os usamos para avaliar crédito ou conceder empréstimos; e não os usamos para treinar modelos de inteligência artificial. Ninguém da equipe do Trackou lê esses dados, a não ser com a sua autorização para um caso específico (por exemplo, um atendimento de suporte), quando for necessário para segurança (como investigar um erro ou abuso) ou para cumprir a lei.
- Por quanto tempo guardamos: enquanto a conta Google estiver conectada à dashboard. Ao clicar em Desconectar na tela Conectar, revogamos a autorização no Google e apagamos na hora o token e a conexão. As contas do Google Ads que essa conta Google alcançava, com o nome, a moeda e o fuso horário, e as que você tinha ligado, também com o gasto e as métricas já lidos, ficam na dashboard para voltar como estavam se você reconectar, até a dashboard ser apagada ou você pedir a exclusão pelo e-mail no fim desta página. Se a mesma conta Google estiver conectada a outra dashboard, a autorização no Google continua valendo para aquela dashboard. Ao apagar uma dashboard, revogamos a autorização no Google (se nenhuma outra dashboard em uso tiver a mesma conta Google conectada) e apagamos o token, a conexão, as contas do Google Ads e o gasto e as métricas lidos. Ao apagar a sua conta, isso acontece com as dashboards de que você é dono quando a exclusão se completa, depois dos 30 dias de arrependimento. Se o Google não confirmar a revogação, apagamos do nosso lado mesmo assim; nesse caso, remova o acesso pelo Google (item abaixo). Se na hora não for possível conferir se outra dashboard usa a mesma conta Google, o token fica guardado, cifrado, e uma verificação diária tenta de novo. As conexões que você fez em dashboards de outra pessoa não saem com a sua conta: desconecte-as antes.
- Como revogar pelo Google: você pode remover o acesso do Trackou a qualquer momento em myaccount.google.com/permissions. O Trackou perde o acesso na hora. Para apagar também o que já está guardado, siga a página de exclusão de dados.
O uso que o Trackou faz das informações recebidas das APIs do Google segue a Google API Services User Data Policy, incluindo os requisitos de Limited Use (Uso Limitado).
5. Segurança
Tokens e credenciais são armazenados criptografados. Toda comunicação usa HTTPS/TLS. Acesso ao banco é regido por Row Level Security (RLS) por dashboard.
6. Retenção
Guardamos seus dados enquanto sua conta estiver ativa. Após exclusão da conta, os dados são removidos em até 30 dias, exceto quando a lei exigir retenção maior (ex.: obrigações fiscais). A retenção dos dados da conexão com o Google Ads segue o que está na seção 4.
7. Seus direitos
Você pode a qualquer momento:
- Acessar ou corrigir seus dados em Ajustes → Minha Conta.
- Desconectar a integração com a Meta ou com o Google Ads.
- Excluir sua conta e todos os dados associados: no site em Ajustes → Minha conta, ou no aplicativo em Ajustes → Apagar minha conta. A exclusão tem janela de 30 dias para arrependimento. Os dados do Google Ads seguem a seção 4.
- Exportar seus dados: solicite via email abaixo.
8. Crianças
O serviço não é destinado a menores de 18 anos e não coletamos intencionalmente dados dessa faixa.
9. Alterações nesta política
Podemos atualizar esta política. Mudanças significativas serão notificadas por email ou dentro do app. A data no topo indica a última alteração.
10. Contato e responsável
O Trackou é o responsável pelo tratamento dos dados descritos nesta política. Para dúvidas sobre privacidade, exercício de direitos ou exportação dos seus dados, entre em contato: contato@trackou.io