Política de Privacidade
Versão 1 · em vigor desde 14 de setembro de 2026
1. Resumo
A FlagTrail é uma plataforma para quem opera mídia paga: ela lê o desempenho das campanhas de anúncio de uma empresa, mostra esses números, permite propor mudanças de orçamento e lance e, quando a empresa liga essa capacidade, aplica as mudanças aprovadas na conta de anúncio.
Para isso tratamos três tipos de dado:
- Dado de campanha — investimento, impressões, cliques, instalações, receita e desempenho, sempre agregados por campanha, grupo, criativo, país, sistema operacional ou dia.
- Acesso às plataformas de anúncio — credenciais ou autorizações que a empresa concede para lermos e, se ela quiser, operarmos as contas dela.
- Dados de quem usa a FlagTrail — e-mail, papel na empresa e o registro das ações feitas na plataforma.
Não recebemos identificador de usuário final dos apps ou sites anunciados (como IDFA, GAID ou e-mail de cliente final). O dado de campanha chega agregado.
Não vendemos dados, não os usamos para publicidade e não usamos o dado de uma empresa para beneficiar outra.
2. Que dados tratamos
2.1 Sua conta na FlagTrail
- E-mail e senha (a senha é guardada apenas como hash).
- Datas de criação, confirmação e último acesso.
- Empresas das quais você é membro e o seu papel em cada uma.
- Segundo fator de autenticação, se você cadastrar.
- Preferências de tela, lembretes e rascunhos que você cria.
2.2 Registro das ações
A FlagTrail mexe em orçamento de anúncios. Por isso, ações relevantes ficam registradas de forma permanente: mudanças publicadas (o que mudou, de quanto para quanto e quem publicou), a fila de execução nas plataformas, convites, mudanças de acesso, entrega ou exclusão de credenciais e conexões — com o e-mail de quem fez e o endereço IP da requisição.
2.3 Dado vindo das plataformas de anúncio
Recebemos o desempenho das campanhas diretamente das plataformas que a empresa conecta (por exemplo Google Ads, Apple Search Ads, TikTok Ads, Unity Ads e Meta) e de ferramentas de mensuração que ela usa (por exemplo Singular).
O histórico de alterações de algumas plataformas informa o e-mail da pessoa que fez a alteração dentro da plataforma de anúncio. Guardamos esse dado para mostrar à própria empresa quem mexeu em cada campanha.
2.4 Navegação no site
Usamos o Google Analytics para medir o uso das telas (quais páginas são abertas e quando). Antes de enviar, retiramos do endereço os parâmetros e identificadores de empresa e de campanha. A sessão de login fica guardada no armazenamento local do seu navegador.
Também medimos quanto cada tela demora para abrir. Contamos ações do trabalho, como publicar uma alteração ou salvar um relatório. Cada medição leva só sua permissão de acesso e o tipo de negócio do cliente. Nunca enviamos nomes, e-mails, nomes de campanha, valores de orçamento ou dados da empresa.
3. Para que usamos os dados
- Autenticar você e controlar o que cada papel pode ver e fazer.
- Coletar e mostrar o desempenho das campanhas da empresa.
- Permitir propor, aprovar e — apenas quando a empresa liga a execução — aplicar mudanças nas contas de anúncio.
- Manter o registro auditável do que foi feito e permitir desfazer mudanças.
- Enviar e-mails de serviço (confirmação de cadastro, convites e avisos operacionais).
- Manter a plataforma segura e corrigir falhas.
4. Google Ads e dados recebidos das APIs do Google
Uma empresa pode ligar a conta do Google Ads à FlagTrail de dois jeitos:
- Conectar com Google — um administrador da empresa entra com a própria conta Google e autoriza o app FlagTrail.
- Vincular à FlagTrail — a empresa aceita, dentro do Google Ads, o convite de gerente da conta de administrador da FlagTrail.
4.1 O que recebemos do Google
- E-mail e identificador da conta Google de quem autoriza (escopos
openideemail) — para registrar quem conectou e reconhecer a mesma pessoa numa reconexão. - Acesso à API do Google Ads (escopo
https://www.googleapis.com/auth/adwords) — para listar as contas de anúncio acessíveis, ler o desempenho das contas que a empresa escolher e, somente quando uma pessoa autorizada publicar uma mudança na FlagTrail e a execução estiver ligada para a empresa, aplicar essa mudança (orçamento, lance, status ou criação de campanha). - Um token de atualização emitido pelo Google. Ele vai do Google direto ao nosso servidor e fica guardado criptografado. Nunca é exibido em tela.
4.2 Uso Limitado
O uso e a transferência, para qualquer outro aplicativo, de informações recebidas das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Em concreto, a FlagTrail:
- usa os dados do Google somente para oferecer e melhorar as funções descritas nesta política (ver dados, propor, aprovar, executar e auditar);
- não transfere esses dados a terceiros, exceto aos fornecedores necessários para prestar essas funções (seção 6), para cumprir obrigação legal ou em caso de fusão ou aquisição, com aviso aos usuários;
- não usa esses dados para publicidade, não os vende e não os usa para criar perfis de pessoas;
- não permite que pessoas leiam esses dados, exceto com o seu consentimento para um caso específico (por exemplo, um atendimento de suporte que você abriu), por segurança e investigação de abuso, para cumprir obrigação legal, ou quando agregados e anonimizados para operação interna;
- não usa esses dados para treinar modelos de inteligência artificial de uso geral.
4.3 Uma conta, uma empresa
A mesma conta de anúncios não fica ligada a duas empresas na FlagTrail, e a autorização de uma pessoa nunca é compartilhada entre empresas.
4.4 Como desfazer
- Na FlagTrail, em Configurações › Integrações: Desconectar pausa a coleta e a publicação na hora; Excluir apaga a autorização guardada e pede ao Google a revogação, ou desfaz o vínculo de gerente, conforme o jeito que foi usado para ligar.
- No Google, a qualquer momento: em myaccount.google.com/permissions › FlagTrail › Remover acesso; ou, no Google Ads, em Administrador › Acesso e segurança › Gerentes › remover a FlagTrail.
5. Credenciais de outras plataformas
Para plataformas que não usam autorização por login, a empresa informa a credencial de API por um formulário na própria FlagTrail ou por um link de uso único, nunca por e-mail ou chat. A credencial fica guardada criptografada e só o servidor a lê, na hora de coletar ou executar, e apenas para a empresa dona dela. Não existe tela que mostre o valor de volta.
Guardar uma credencial não liga a execução: aplicar mudanças exige um segundo passo, separado.
6. Com quem os dados são compartilhados
Usamos fornecedores que necessariamente tratam dados para a plataforma funcionar:
- Supabase — banco de dados, autenticação, cofre de credenciais, armazenamento e funções de servidor.
- Cloudflare — hospedagem do site, domínio e armazenamento de cópias de segurança.
- Resend — envio de e-mails de serviço.
- Google — Google Analytics, para medir o uso das telas (seção 2.4).
As plataformas de anúncio e de mensuração que a empresa conecta são fontes do dado; a relação da empresa com elas é direta e segue as políticas de cada uma.
7. Onde os dados ficam
O banco de dados fica nos Estados Unidos (região de Oregon). O site é servido pela rede global da Cloudflare. Ao usar a FlagTrail, os dados são tratados fora do Brasil.
8. Por quanto tempo
- Registro de mudanças publicadas, execuções e auditoria: sem prazo, porque são o histórico auditável da operação.
- Dado diário detalhado de campanha: até 180 dias no banco; depois disso vai para arquivo e o banco mantém o agregado mensal.
- Fotos de tela geradas pela coleta: 90 dias.
- Contas criadas e nunca confirmadas: 48 horas.
- Links de uso único (entrega de credencial e autorização): expiram em até 72 horas.
- Autorizações e credenciais: até a empresa excluir a conexão ou encerrar o uso.
9. Quem vê o quê
O isolamento entre empresas é aplicado no banco de dados: cada pessoa só enxerga os dados das empresas das quais é membro, e o papel dela define o que pode fazer. Ninguém edita nem apaga o registro de auditoria pela aplicação. A equipe da FlagTrail tem acesso administrativo à infraestrutura para operar e corrigir a plataforma.
10. Segurança
Usamos conexão criptografada (HTTPS), políticas de segurança de conteúdo no site, isolamento por empresa no banco, cofre criptografado para credenciais e travas separadas para ligar a execução. Nenhum sistema é infalível; se identificarmos acesso indevido a dados de uma empresa, avisaremos a empresa afetada sobre o que aconteceu e o que está sendo feito.
11. Seus pedidos
Você pode pedir, pelo contato abaixo: cópia dos seus dados, correção de dados cadastrais, exclusão da sua conta e informação sobre com quem os dados foram compartilhados. Para exclusão de conexões com plataformas de anúncio, o administrador da empresa também pode fazer direto em Configurações › Integrações.
12. Menores de idade
A FlagTrail é uma ferramenta profissional e não é destinada a menores de 18 anos.
13. Mudanças nesta política
Quando esta política mudar de forma relevante, publicamos a nova versão nesta página, com número e data.
14. Contato
Dúvidas e pedidos sobre privacidade: hyuri.mota@flagtrail.com.