Política de Privacidade
Como a Mídia Simples coleta, utiliza, compartilha, protege e elimina dados pessoais no seu site institucional e nas aplicações que desenvolve e opera, em conformidade com a Lei nº 13.709/2018 (LGPD).
1. Quem somos e a quem esta política se aplica
Esta Política de Privacidade é de titularidade e responsabilidade de MIDIA SIMPLES INTERMEDIACAO DE NEGOCIOS LTDA, inscrita no CNPJ sob o nº 29.285.909/0001-15, com sede em Alameda Madeira, 328 - Sala 2211 - Barueri/SP, CEP 06454-010 e unidade em Rua Belmonte, 590 - Centro, Piso Superior - Birigui/SP, CEP 16200-210, doravante denominada simplesmente Mídia Simples. Esta é a política de privacidade própria da Mídia Simples: ela não substitui, não reproduz e não se confunde com a política de privacidade de qualquer outra empresa, cliente, fornecedor ou plataforma.
1.1. A quem esta política se aplica
Esta política se aplica ao tratamento de dados pessoais realizado:
- no site institucional da Mídia Simples e em suas páginas, formulários e canais de contato;
- nas aplicações que a Mídia Simples desenvolve, hospeda, integra e opera — e-commerces, plataformas de inteligência em vendas, chatbots e atendimento omnichannel, sistemas de BPM, automações e integrações entre sistemas, ferramentas de mídia paga (ADS), SEO e painéis de Business Intelligence;
- nas integrações que você ou a sua organização autorizam expressamente entre essas aplicações e contas mantidas em plataformas de terceiros.
1.2. Nossos papéis: controladora e operadora
Para os fins da Lei nº 13.709/2018 (LGPD), a Mídia Simples pode atuar em dois papéis distintos, e é importante saber qual deles se aplica ao seu caso:
- Como controladora, quando é ela quem define as finalidades e os meios do tratamento. É o que ocorre com os dados de navegação neste site, com os dados de quem preenche nossos formulários de contato e orçamento, com o relacionamento comercial com clientes e fornecedores, com a gestão de contratos e com o cumprimento de obrigações legais e fiscais.
- Como operadora, quando trata dados pessoais por conta e ordem de um cliente contratante, dentro das aplicações que desenvolve, hospeda ou opera para ele. Nesse cenário — que é frequente na atividade da Mídia Simples — quem define as finalidades, as bases legais e as políticas de retenção é o cliente controlador, e a Mídia Simples atua exclusivamente conforme suas instruções documentadas, registradas em contrato de prestação de serviços e no respectivo acordo de tratamento de dados.
Se os seus dados estão em uma aplicação que operamos para um cliente (por exemplo, o e-commerce ou o canal de atendimento de uma marca), o controlador desses dados é aquela empresa. Sempre que possível, dirija sua solicitação diretamente a ela. Caso você nos procure, encaminharemos o pedido ao controlador responsável e informaremos você a respeito, nos termos do art. 18, § 4º, I, da LGPD.
1.3. Acessibilidade deste documento
Este documento é disponibilizado em português, de forma pública, gratuita e permanente, sem exigência de cadastro ou autenticação, no endereço https://midiasimples.com.br/politica-de-privacidade, com link fixo no rodapé de todas as páginas do site. Os Termos de Uso estão disponíveis em https://midiasimples.com.br/termos-de-uso. Estes são os endereços oficiais informados às plataformas nos campos de "Privacy Policy URL" e "Terms of Service URL" dos respectivos processos de revisão de aplicativos.
Esta página responde em HTTPS, de forma direta e permanente, sem tela de login, sem senha, sem geobloqueio e sem restrição de acesso a rastreadores automatizados — inclusive aos rastreadores de verificação das plataformas com as quais nos integramos, como o facebookexternalhit da Meta. Não há bloqueio por robots.txt, firewall de aplicação ou serviço de proteção de borda para esses agentes, e o endereço acima é estável: alterações de conteúdo são publicadas na mesma URL, sem redirecionamentos. O mesmo se aplica aos Termos de Uso e à página de exercício de direitos do titular em https://midiasimples.com.br/lgpd.
2. Definições
Para facilitar a leitura, os termos abaixo têm, nesta política, o seguinte significado:
- Dado pessoal
- Informação relacionada a pessoa natural identificada ou identificável, como nome, e-mail, telefone, endereço IP, identificadores de dispositivo e de conta (art. 5º, I, da LGPD).
- Dado pessoal sensível
- Dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural (art. 5º, II, da LGPD).
- Titular
- A pessoa natural a quem se referem os dados pessoais tratados — você, se estiver lendo esta política a seu próprio respeito (art. 5º, V, da LGPD).
- Controlador
- Pessoa natural ou jurídica a quem competem as decisões sobre o tratamento de dados pessoais, isto é, quem define as finalidades e os meios (art. 5º, VI, da LGPD).
- Operador
- Pessoa natural ou jurídica que realiza o tratamento de dados pessoais em nome do controlador e conforme suas instruções (art. 5º, VII, da LGPD).
- Encarregado (DPO)
- Pessoa indicada pelo controlador e pelo operador para atuar como canal de comunicação entre o controlador, os titulares e a Autoridade Nacional de Proteção de Dados (art. 5º, VIII, e art. 41 da LGPD).
- Tratamento
- Toda operação realizada com dados pessoais, como coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação, controle, modificação, comunicação, transferência, difusão ou extração (art. 5º, X, da LGPD).
- Registros de acesso a aplicações de internet
- Conjunto de informações referentes à data e à hora de uso de uma determinada aplicação de internet a partir de um determinado endereço IP (art. 5º, VIII, da Lei nº 12.965/2014 — Marco Civil da Internet).
- Dados da Plataforma
- Quaisquer dados, informações ou conteúdos que a Mídia Simples obtenha por meio das interfaces de programação de aplicações (APIs) oficiais de plataformas de terceiros — como as plataformas da Meta, do Google e da Microsoft —, após autorização expressa concedida por você ou pelo administrador da sua organização na respectiva tela de consentimento, incluindo dados derivados, agregados ou anonimizados a partir deles.
- ANPD
- Autoridade Nacional de Proteção de Dados, órgão responsável por zelar pela proteção dos dados pessoais e por fiscalizar o cumprimento da LGPD no Brasil.
3. Quais dados coletamos
3.1. Dados fornecidos por você
Coletamos os dados que você nos informa espontaneamente, por exemplo ao preencher formulários de contato, orçamento, newsletter ou suporte, ao solicitar o exercício de direitos, ao trocar mensagens conosco ou ao criar uma conta nas nossas aplicações: nome, e-mail, telefone, empresa, cargo, cidade, o conteúdo da sua mensagem e, no caso de clientes e fornecedores, dados contratuais, fiscais e de faturamento.
3.2. Dados coletados automaticamente
Quando você acessa o site ou as aplicações, alguns dados são gerados automaticamente: endereço IP, data e hora do acesso com o respectivo fuso horário, identificadores de dispositivo, tipo e versão do navegador (user agent) e do sistema operacional, resolução de tela, páginas visitadas, tempo de permanência, origem do acesso (referrer) e parâmetros de campanha (UTM).
Na qualidade de provedora de aplicações de internet constituída como pessoa jurídica e com fins econômicos, a Mídia Simples mantém os registros de acesso às suas aplicações sob sigilo, em ambiente controlado e de segurança, pelo prazo mínimo de 6 (seis) meses, conforme o art. 15 da Lei nº 12.965/2014. Esses registros só são disponibilizados a terceiros mediante ordem judicial (art. 10, § 1º, do Marco Civil), ressalvado o fornecimento de dados cadastrais a autoridades administrativas com competência legal expressa (art. 10, § 3º, do Marco Civil e art. 11 do Decreto nº 8.771/2016). Não guardamos registros de acesso a outras aplicações de internet sem o seu consentimento prévio, nem dados pessoais excessivos em relação à finalidade, conforme o art. 16 do Marco Civil.
3.3. Cookies e tecnologias de rastreamento
Utilizamos cookies, pixels, tags e armazenamento local para manter a sessão, lembrar preferências, medir audiência e, mediante o seu consentimento, mensurar e personalizar publicidade. Entre as tecnologias de terceiros que podem ser acionadas estão o Google Tag Manager (e as tags que ele dispara, como o Google Analytics) e o Meta Pixel (fbq). O detalhamento, as categorias, os prazos e a forma de gerenciar e revogar suas escolhas estão na seção 5.
3.4. Dados recebidos de terceiros e das plataformas conectadas
Podemos receber dados pessoais de outras origens, sempre de forma limitada e vinculada a uma finalidade informada:
- de clientes contratantes, quando nos fornecem bases de dados ou nos dão acesso a sistemas próprios para a execução de um projeto — hipótese em que atuamos como operadora;
- de plataformas conectadas por você, por meio de protocolos de autorização como o OAuth, quando você ou o administrador da sua organização autoriza expressamente a conexão de uma conta a uma aplicação nossa. Nesse caso recebemos apenas os dados correspondentes às permissões efetivamente concedidas na tela de consentimento da própria plataforma. O detalhamento por plataforma, permissão e finalidade consta das seções 6 a 10;
- de provedores de serviços, como gateways de pagamento, ferramentas de enriquecimento de dados públicos de empresas (CNPJ) e provedores de antifraude, estritamente no que for necessário à contratação e à segurança;
- de fontes públicas, como registros empresariais oficiais, para validação cadastral.
3.5. Resumo por categoria de dado
| Categoria de dado | Exemplos | Finalidade | Base legal (LGPD) |
|---|---|---|---|
| Identificação e contato | Nome, e-mail, telefone, empresa, cargo, cidade | Responder a solicitações de contato, orçamento e suporte; conduzir negociações comerciais | Art. 7º, V (procedimentos preliminares e execução de contrato); art. 7º, IX (legítimo interesse) na comunicação com clientes ativos |
| Conteúdo de mensagens | Texto do formulário, e-mails, mensagens em canais de atendimento | Atender à solicitação, registrar o histórico do relacionamento e comprovar o atendimento | Art. 7º, V; art. 7º, VI (exercício regular de direitos) |
| Navegação e registros de acesso | Endereço IP, data e hora, user agent, páginas visitadas, referrer | Segurança, prevenção a fraudes, diagnóstico de falhas e guarda legal de registros | Art. 7º, II (obrigação legal — art. 15 do Marco Civil); art. 7º, IX (segurança da informação) |
| Cookies analíticos | Identificadores de sessão e de visitante, eventos de uso | Medir audiência de forma agregada e melhorar conteúdos e desempenho | Art. 7º, I (consentimento), quando envolverem terceiros ou identificação individualizada |
| Cookies de publicidade | Meta Pixel, tags de mídia disparadas via Google Tag Manager | Mensurar campanhas, atribuir conversões e exibir anúncios personalizados | Art. 7º, I (consentimento) |
| Conta e autenticação | Login, identificador de usuário, credenciais cifradas, tokens de acesso e de atualização | Autenticar o usuário, manter a sessão e viabilizar as integrações autorizadas | Art. 7º, V; art. 7º, IX (segurança) |
| Dados da Plataforma | Dados recebidos das APIs oficiais de plataformas de terceiros conectadas por você | Prestar exclusivamente as funcionalidades contratadas e visíveis na interface, conforme detalhado nas seções 6 a 10 | Art. 7º, I (consentimento na tela de autorização) e art. 7º, V (execução de contrato), conforme o caso |
| Contratuais e fiscais | Dados de faturamento, notas fiscais, comprovantes, dados bancários de fornecedores | Executar o contrato, faturar e cumprir obrigações fiscais, contábeis e trabalhistas | Art. 7º, V; art. 7º, II (obrigação legal) |
| Registros de consentimento | Data, hora, canal e teor da manifestação de consentimento e das preferências de cookies | Comprovar o cumprimento da LGPD e honrar as suas escolhas | Art. 7º, II; art. 6º, X (responsabilização e prestação de contas) |
Aplicamos o princípio da necessidade (art. 6º, III, da LGPD): limitamos a coleta ao mínimo indispensável para as finalidades informadas e não solicitamos permissões ou dados que as nossas aplicações não utilizem efetivamente. Não coletamos dados pessoais sensíveis por meio deste site. Caso, excepcionalmente, um projeto de cliente envolva dados sensíveis, o tratamento observará as hipóteses do art. 11 da LGPD e ocorrerá sob instrução documentada do respectivo controlador.
4. Por que tratamos seus dados: finalidades e bases legais
Todo tratamento realizado pela Mídia Simples tem finalidade específica, explícita e informada, e está vinculado a uma hipótese legal dos arts. 7º ou 11 da LGPD. Não utilizamos os dados para finalidades diversas e incompatíveis com as declaradas nesta política sem informar previamente o titular.
| Finalidade | Descrição | Base legal |
|---|---|---|
| Atendimento a solicitações | Responder a pedidos de contato, orçamento, demonstração e suporte técnico | Art. 7º, V — procedimentos preliminares relacionados a contrato, a pedido do titular |
| Execução de contratos | Desenvolver, implantar, integrar, hospedar, sustentar e operar as aplicações contratadas | Art. 7º, V — execução de contrato |
| Autenticação e gestão de contas | Criar e manter contas de usuário, autenticar acessos e controlar permissões | Art. 7º, V; art. 7º, IX |
| Segurança e prevenção a fraudes | Detectar e conter acessos indevidos, abusos, ataques e incidentes; manter trilhas de auditoria | Art. 7º, IX — legítimo interesse; art. 7º, II quando decorrente de obrigação legal |
| Cumprimento de obrigações legais | Emitir documentos fiscais, guardar registros de acesso, atender requisições regulares de autoridades | Art. 7º, II — obrigação legal ou regulatória |
| Exercício regular de direitos | Defesa em processos judiciais, administrativos ou arbitrais | Art. 7º, VI |
| Medição de audiência e melhoria do site | Entender de forma agregada como o site é utilizado, corrigir falhas e aprimorar conteúdos | Art. 7º, I (consentimento) para cookies de terceiros e identificação individualizada; art. 7º, IX quando a medição for própria, agregada e sem formação de perfil |
| Publicidade e mensuração de campanhas | Mensurar conversões, atribuir resultados e exibir anúncios personalizados dentro e fora do site | Art. 7º, I — consentimento prévio, específico e destacado, revogável a qualquer tempo |
| Comunicações de marketing | Envio de newsletter, materiais e convites para eventos | Art. 7º, I — consentimento, com opt-out em todas as mensagens |
| Operação de aplicações para clientes | Tratamento de dados de titulares dentro de aplicações operadas em nome de clientes contratantes | Base legal definida pelo cliente controlador; a Mídia Simples atua como operadora (arts. 5º, VII, e 39) |
| Dados pessoais sensíveis | Não tratados nos canais próprios da Mídia Simples; excepcionalmente, em projetos de clientes | Art. 11 — consentimento específico e destacado ou outra hipótese aplicável, sempre por instrução do controlador |
4.1. Legítimo interesse e direito de oposição
Quando o tratamento se apoia no legítimo interesse (art. 7º, IX, da LGPD), ele se restringe aos dados estritamente necessários à finalidade pretendida e é precedido de avaliação documentada — o chamado teste de balanceamento —, que verifica a legitimidade da finalidade, a necessidade do tratamento e o equilíbrio com as legítimas expectativas, os direitos e as liberdades fundamentais do titular, com adoção de salvaguardas como pseudonimização, restrição de acesso, limitação do prazo de retenção e transparência (art. 10 da LGPD).
Você pode se opor, a qualquer momento, a tratamentos fundados em legítimo interesse, pelo formulário disponível em https://midiasimples.com.br/lgpd ou pelo e-mail do encarregado. Mediante solicitação, disponibilizamos informações sobre os critérios adotados na avaliação, observados os segredos comercial e industrial.
4.2. Governança, registro de operações e decisões automatizadas
Em atendimento aos princípios da responsabilização e da prestação de contas (art. 6º, X), mantemos registro das operações de tratamento que realizamos, como controladora e como operadora, com detalhamento especial para as operações fundadas em legítimo interesse (art. 37 da LGPD), além de programa de governança em privacidade com políticas internas, definição de responsabilidades, avaliação periódica de riscos, cláusulas de proteção de dados nos contratos com operadores e elaboração de relatório de impacto à proteção de dados pessoais quando o tratamento assim exigir (arts. 38 e 50 da LGPD).
Não tomamos decisões unicamente automatizadas que produzam efeitos jurídicos ou impactem significativamente os seus interesses. Caso isso venha a ocorrer, informaremos previamente e asseguraremos o direito de solicitar revisão, nos termos do art. 20 da LGPD.
4.3. Agente de tratamento de pequeno porte
Caso a Mídia Simples se enquadre, em determinado período, como agente de tratamento de pequeno porte nos termos da Resolução CD/ANPD nº 2/2022, poderá valer-se das flexibilizações ali previstas, notadamente os prazos em dobro para atendimento de requisições de titulares e para comunicação de incidentes. Ainda nessa hipótese, mantemos canal permanente de comunicação com os titulares, a observância dos princípios e das bases legais da LGPD, as medidas mínimas de segurança e o dever de comunicar incidentes que possam acarretar risco ou dano relevante.
Para afastar qualquer dúvida: os prazos efetivamente praticados são os declarados nas seções 15 e 16 desta política. Caso, em um pedido específico, seja necessário utilizar o prazo em dobro autorizado pela Resolução CD/ANPD nº 2/2022, informaremos o titular na própria resposta, indicando o novo prazo e a respectiva justificativa.
5. Cookies e tecnologias semelhantes
Cookies são pequenos arquivos gravados no seu dispositivo pelo navegador. Ao lado deles, usamos tecnologias semelhantes, como pixels, tags e armazenamento local (localStorage e sessionStorage).
5.1. Categorias que utilizamos
- Necessários — indispensáveis ao funcionamento do site e das aplicações: manutenção da sessão, autenticação, balanceamento de carga, proteção contra fraudes e ataques e memorização das próprias preferências de cookies. Ficam sempre ativos e se apoiam no legítimo interesse.
- De preferências — armazenam escolhas como idioma, região e opções de exibição, para que você não precise reconfigurá-las a cada visita.
- Analíticos ou de medição de audiência — permitem entender, de forma agregada, como o site é utilizado, quais páginas têm melhor desempenho e onde ocorrem falhas.
- De publicidade e marketing — permitem mensurar campanhas, atribuir conversões e exibir anúncios personalizados dentro e fora do site.
Para cada categoria informamos, abaixo, a finalidade específica, o prazo de retenção e se há cookies de terceiros e compartilhamento com eles.
Os cookies necessários são próprios (first-party) e, em regra, de sessão — expirando ao fechar o navegador —, ou persistentes por até 12 (doze) meses quando destinados à segurança, ao balanceamento de carga e ao registro das suas preferências de cookies; os de preferências são próprios e persistem por até 12 (doze) meses; os analíticos podem ser próprios ou de terceiros (por exemplo, Google Analytics, acionado via Google Tag Manager) e persistem por até 14 (quatorze) meses, havendo, no caso dos de terceiros, compartilhamento de dados com o respectivo fornecedor; e os de publicidade e marketing são de terceiros (por exemplo, Meta e Google), implicam compartilhamento de dados com essas empresas — que os tratam também para finalidades próprias, na qualidade de controladoras — e persistem por até 6 (seis) meses, salvo prazo menor definido pelo próprio fornecedor. Nenhum cookie de terceiro é instalado antes do seu consentimento.
5.2. Consentimento e como desativar
Os cookies das categorias analíticos e de publicidade permanecem desativados por padrão e somente são instalados após o seu consentimento prévio, manifestado no banner exibido no primeiro acesso. O banner permite, já no primeiro nível e com o mesmo destaque visual e o mesmo número de cliques, aceitar todos ou rejeitar todos os cookies não necessários; a opção Personalizar abre o painel de segundo nível, no qual você escolhe categoria por categoria. Nenhuma opção vem pré-marcada. Enquanto você não decide, o Google Tag Manager e o Meta Pixel não são carregados, e o modo de consentimento do Google (Consent Mode) é inicializado com todas as permissões negadas.
Você pode rever, alterar ou revogar a sua escolha a qualquer momento, de forma gratuita e tão simples quanto foi concedê-la, pelo link Preferências de cookies disponível no rodapé de todas as páginas. A escolha é registrada em um cookie próprio (ms_cookie_consent) válido por 12 (doze) meses, findos os quais o banner é exibido novamente; ele também reaparece quando as categorias ou os rastreadores mudam. Guardamos o registro da manifestação — data e hora, categorias autorizadas, versão do aviso, endereço IP e agente de usuário, associados a um número de protocolo — como prova do consentimento, nos termos do art. 8º, § 1º, da LGPD.
Efeito da revogação. Ao revogar, interrompemos imediatamente o carregamento dos rastreadores, atualizamos o modo de consentimento do Google para negado, apagamos os cookies de terceiros que o navegador nos permite apagar (como _fbp e _gcl_au) e recarregamos a página. Cookies gravados em domínios de terceiros que não podemos acessar por restrição do próprio navegador (por exemplo, doubleclick.net) permanecem até que você os elimine nas configurações do navegador. A revogação não invalida o tratamento realizado licitamente antes dela.
Além do painel de preferências, você pode, a qualquer momento e gratuitamente:
- Bloquear ou apagar cookies no navegador, pelas configurações de privacidade do Chrome, Firefox, Safari ou Edge — no caso dos cookies necessários, isso pode comprometer o funcionamento do site.
- Ajustar a publicidade na Meta, nas preferências de anúncios da sua conta, inclusive quanto às atividades fora das plataformas da Meta.
- Ajustar a publicidade no Google, em myadcenter.google.com, e desativar a medição do Google Analytics com o complemento oficial de desativação.
- Opor-se ao tratamento ou solicitar a eliminação dos dados coletados por essas tecnologias, pelo formulário em https://midiasimples.com.br/lgpd ou diretamente ao Encarregado, nos termos do art. 18 da LGPD.
As aplicações que operamos para clientes podem adotar mecanismo próprio de consentimento, informado no respectivo aviso de privacidade.
5.3. Meta Pixel
O Meta Pixel (fbq) é uma tecnologia da Meta Platforms utilizada para mensurar conversões, otimizar campanhas e formar públicos personalizados nas plataformas Facebook e Instagram. Ele pode coletar endereço IP, identificadores de navegador e de dispositivo, páginas visitadas e eventos de interação. A Meta pode tratar esses dados também para finalidades próprias, na qualidade de controladora, conforme as suas próprias políticas. Por envolver cookies de terceiros, formação de perfis para publicidade e transferência internacional de dados, o Meta Pixel só é carregado mediante o seu consentimento para a categoria de publicidade — consentimento que abrange a ciência do caráter internacional da transferência dele decorrente e que pode ser revogado a qualquer momento no painel de preferências descrito na subseção 5.2.
5.4. Google Tag Manager e Google Analytics
O Google Tag Manager é uma ferramenta de gerenciamento de tags que, por si só, não cria perfis publicitários: ele apenas dispara as tags configuradas no seu contêiner. Entre as tags que pode acionar está o Google Analytics, utilizado para medir audiência e desempenho do site, e tags de mídia do Google Ads, utilizadas para mensuração de campanhas. Neste site, o contêiner só é carregado depois que você consente com a categoria de analíticos ou com a de publicidade e, mesmo então, as tags que ele dispara ficam limitadas pelo modo de consentimento do Google (Consent Mode) à categoria que você efetivamente autorizou, conforme a subseção 5.2. O Google pode tratar os dados coletados também para finalidades próprias, conforme suas políticas.
Os cookies e pixels descritos nesta seção são tecnologias de rastreamento do site institucional e não se confundem com as integrações OAuth descritas a seguir, que dependem de autorização expressa em conta e são tratadas nas seções 6 a 10.
6. Integrações com plataformas de terceiros (OAuth)
Parte das aplicações desenvolvidas e operadas pela Mídia Simples se conecta a contas que você ou a sua organização mantêm em plataformas de terceiros — hoje, Meta (Facebook, Instagram e WhatsApp), Google e Microsoft. Esta seção e as seções 7 a 9 descrevem, plataforma por plataforma e permissão por permissão, quais dados recebemos, para que os usamos e por quanto tempo os mantemos. A seção 10 descreve como revogar o acesso e solicitar a exclusão.
6.1. Autorização explícita: nada é acessado sem o seu consentimento
O acesso a qualquer dado dessas plataformas ocorre exclusivamente após autorização expressa concedida por você ou pelo administrador da sua organização, por meio do protocolo OAuth 2.0, na tela de consentimento da própria plataforma. Antes de iniciarmos a autorização, exibimos, na própria tela de conexão da aplicação, um aviso claro informando quais dados serão acessados e com que finalidade. Nenhum dado é coletado antes da sua manifestação afirmativa de consentimento, e a lista de permissões efetivamente solicitadas é sempre apresentada pela plataforma antes da concessão.
6.2. Nunca pedimos nem armazenamos a sua senha
A Mídia Simples não solicita, não recebe, não armazena e não tem qualquer acesso à senha da sua conta no Facebook, no Instagram, no WhatsApp, no Google ou na Microsoft. A autenticação ocorre integralmente nos servidores da própria plataforma; nós recebemos apenas os tokens de autorização correspondentes às permissões que você concedeu. Se alguma comunicação em nosso nome solicitar sua senha dessas plataformas, trata-se de tentativa de fraude e pedimos que nos comunique imediatamente pelo e-mail contato@midiasimples.com.br.
6.3. Como armazenamos e revogamos tokens de acesso e de atualização
- Os tokens de acesso (access tokens) e de atualização (refresh tokens) são armazenados criptografados em repouso, em cofre de segredos com chaves gerenciadas e rotacionadas, com o mesmo nível de proteção aplicado a credenciais.
- O acesso a esses tokens é restrito, por perfil e pelo princípio do menor privilégio, aos sistemas e às pessoas estritamente necessários à operação, com autenticação multifator e registro de auditoria.
- Tokens nunca são gravados em registros de log, em mensagens de erro, em código-fonte ou em arquivos de configuração versionados, e nunca são compartilhados com terceiros.
- Toda comunicação com as APIs das plataformas trafega por conexões cifradas com TLS 1.2 ou superior.
- Quando renovados, os tokens anteriores são apagados de forma segura.
- Ao revogar o consentimento, desconectar a conta, encerrar o contrato ou solicitar a exclusão, os tokens são invalidados e eliminados imediatamente, e a aplicação deixa de acessar qualquer dado novo. Tratamos de forma controlada a revogação feita diretamente na plataforma, solicitando nova autenticação quando necessário.
6.4. Princípio do menor privilégio
Solicitamos sempre o menor conjunto de permissões (escopos) necessário à funcionalidade contratada, optando pela permissão mais restrita disponível — por exemplo, permissões de leitura quando a escrita não for necessária, e permissões delegadas em vez de permissões de aplicativo sempre que o cenário permitir. Não pedimos permissões "por precaução" nem para funcionalidades futuras ainda não disponibilizadas. Permissões que deixem de ser necessárias são removidas do registro da aplicação. Caso uma nova funcionalidade exija escopo adicional, uma nova autorização será solicitada a você, com aviso prévio sobre os dados envolvidos e a finalidade, e esta política será atualizada antes do início da coleta.
As listas de permissões apresentadas nas seções 7 a 9 cobrem o conjunto máximo de permissões que as aplicações da Mídia Simples podem solicitar. Cada aplicação solicita apenas o subconjunto necessário ao seu caso de uso, e as permissões efetivamente pedidas são sempre exibidas na tela de consentimento da plataforma no momento da autorização.
6.5. Compromissos gerais sobre os dados obtidos das plataformas
A Mídia Simples não vende, não aluga, não licencia, não cede e não compra Dados da Plataforma; não os utiliza para publicidade própria ou de terceiros, para segmentação, retargeting, criação de públicos ou enriquecimento de perfis; não os utiliza para treinar, ajustar ou avaliar modelos de inteligência artificial ou de aprendizado de máquina de uso geral; e não os transfere a corretores de dados (data brokers), agregadores, serviços de enriquecimento cadastral, redes de anúncios ou revendedores de informação.
Quando recursos de inteligência artificial integram a funcionalidade contratada — por exemplo, sugestão de resposta em atendimento —, o processamento ocorre apenas em tempo de execução, sob instrução do cliente controlador, com provedores contratualmente obrigados a não reter nem reutilizar o conteúdo para treinamento. Também não realizamos raspagem (scraping) de dados, não construímos bases de dados independentes e não criamos cópias além do estritamente necessário ao cenário de uso autorizado.
O compartilhamento de Dados da Plataforma ocorre apenas: (i) com o cliente contratante titular da conta a que os dados se referem; (ii) com operadores e suboperadores que atuam sob nossas instruções documentadas, nos termos da seção 11; (iii) mediante direcionamento ou consentimento expresso do titular; (iv) para fins de segurança, incluindo a investigação de abuso, fraude ou incidente; ou (v) para cumprimento de obrigação legal ou ordem de autoridade competente. Nenhum terceiro está autorizado a utilizar esses dados para finalidade própria, e a Mídia Simples permanece responsável pelo cumprimento das regras das plataformas por seus prestadores de serviço.
7. Meta — Facebook, Instagram e WhatsApp Business
Quando você ou o cliente contratante autoriza expressamente a conexão de uma conta Meta às aplicações operadas pela Mídia Simples, recebemos, por meio das APIs oficiais da Meta e estritamente limitados às permissões concedidas na tela de consentimento, os dados descritos nas tabelas abaixo.
7.1. Login com o Facebook
| Permissão/Escopo | Dados acessados | Para que usamos | Retenção |
|---|---|---|---|
public_profile |
Identificador do usuário no aplicativo, nome e foto de perfil. | Autenticar você na aplicação, criar e manter a sua conta e exibir a sua identificação na interface. | Enquanto a conta permanecer ativa; eliminados em até 30 dias após a desconexão, o encerramento da conta ou o pedido de exclusão. |
email |
Endereço de e-mail cadastrado no Facebook e status de verificação. | Identificar a conta de forma única e enviar comunicações operacionais sobre o serviço. | Enquanto a conta permanecer ativa; eliminado em até 30 dias após a desconexão ou o pedido de exclusão. |
7.2. Páginas do Facebook
| Permissão/Escopo | Dados acessados | Para que usamos | Retenção |
|---|---|---|---|
pages_show_list |
Lista das Páginas que você administra, com nome e identificador. | Exibir as Páginas disponíveis para que você escolha quais deseja conectar e confirmar a titularidade da Página. | Enquanto a integração estiver ativa; eliminada na desconexão. |
pages_read_engagement |
Publicações, fotos, vídeos, eventos, comentários, métricas de engajamento e metadados das Páginas conectadas. | Exibir no painel da aplicação o conteúdo, os comentários e as métricas de engajamento das Páginas conectadas e gerar relatórios ao cliente contratante. | Métricas agregadas por até 24 meses; conteúdo e comentários por até 12 meses após a publicação, salvo prazo diverso definido pelo cliente controlador. |
pages_manage_metadata |
Configurações da Página e assinaturas de webhooks. | Registrar assinaturas de webhooks e ajustar as configurações necessárias ao funcionamento do atendimento e da automação contratados. | Dados de configuração mantidos enquanto durar a integração; eliminados na desconexão. |
pages_manage_posts |
Conteúdo de publicações criadas, editadas ou excluídas pela aplicação. | Publicar, editar e excluir conteúdo nas Páginas conectadas, sempre por comando explícito do usuário administrador ou por agendamento por ele configurado. | Registro da publicação e do responsável mantido por até 12 meses, para auditoria. |
pages_messaging |
Conteúdo das conversas trocadas entre a Página e seus clientes no Messenger, com nome e identificador do remetente e metadados de entrega. | Receber, organizar e responder, em painel omnichannel, as conversas iniciadas por clientes, incluindo atendimento automatizado e transferência para atendente humano. | Até 12 meses após o encerramento do atendimento, salvo prazo diverso definido contratualmente pelo cliente controlador. |
7.3. Instagram (conta profissional)
| Permissão/Escopo | Dados acessados | Para que usamos | Retenção |
|---|---|---|---|
instagram_basic(ou instagram_business_basic) |
Nome de usuário, identificador, foto e metadados da conta profissional conectada. | Identificar a conta conectada e exibir seus dados básicos no painel da aplicação. | Enquanto a integração estiver ativa; eliminados na desconexão. |
instagram_manage_comments(ou instagram_business_manage_comments) |
Comentários e menções nas mídias da conta conectada, com identificador e nome de usuário do autor. | Ler, responder, ocultar e excluir comentários nas mídias da conta conectada, a pedido do administrador. | Até 12 meses após a interação, salvo prazo diverso definido pelo cliente controlador. |
instagram_manage_messages(ou instagram_business_manage_messages) |
Conteúdo das mensagens diretas recebidas e enviadas pela conta profissional, com identificação do remetente e metadados de entrega. | Receber, organizar e responder as conversas do Instagram Direct no painel omnichannel, com atendimento automatizado e transferência para atendente humano. | Até 12 meses após o encerramento do atendimento, salvo prazo diverso definido contratualmente pelo cliente controlador. |
instagram_content_publish(ou instagram_business_content_publish) |
Conteúdo, legendas e mídias submetidos para publicação pela aplicação. | Publicar fotos e vídeos com legenda na conta conectada, por comando explícito ou agendamento do administrador. | Registro da publicação e do responsável mantido por até 12 meses, para auditoria. |
7.4. WhatsApp Business Cloud API
| Permissão/Escopo | Dados acessados | Para que usamos | Retenção |
|---|---|---|---|
whatsapp_business_management |
Contas WhatsApp Business, números de telefone cadastrados, perfis, modelos de mensagem (templates), códigos QR e métricas de envio. | Cadastrar e administrar contas, números, perfis e modelos de mensagem do cliente contratante e exibir métricas de entrega e desempenho. | Dados de configuração mantidos enquanto durar a integração; métricas agregadas por até 24 meses. |
whatsapp_business_messaging |
Número de telefone do usuário final, nome de exibição no WhatsApp, conteúdo das mensagens (texto, imagem, áudio, vídeo e documentos) e status de entrega e leitura. | Enviar e receber mensagens entre o cliente contratante e seus clientes finais, mediante opt-in prévio, para atendimento, suporte, notificações transacionais e comunicações autorizadas. | Conteúdo das mensagens por até 12 meses após o encerramento do atendimento; registros de opt-in e opt-out pelo prazo necessário à comprovação do cumprimento da LGPD. Quando a finalidade se exaure antes, o conteúdo é eliminado imediatamente. |
7.5. Opt-in, opt-out e conteúdo das mensagens no WhatsApp
- Opt-in prévio. Somente enviamos mensagens por WhatsApp a pessoas que forneceram voluntariamente o próprio número de telefone e manifestaram consentimento prévio e inequívoco para receber mensagens do negócio, identificado pelo nome. O opt-in pode ser coletado por site, formulário, SMS, URA telefônica, atendimento presencial ou conversa iniciada pelo próprio usuário, sempre informando com clareza o nome do negócio remetente e as categorias de mensagem. Os registros de opt-in, com data, hora, canal e conteúdo do aviso, são armazenados como prova.
- Opt-out. Toda comunicação traz instrução clara para deixar de receber mensagens (por exemplo, responder "SAIR" ou "PARAR"). As solicitações de opt-out são honradas imediatamente e por categoria de mensagem. Você também pode bloquear ou silenciar a conversa no próprio WhatsApp a qualquer momento.
- Modelos de mensagem. As mensagens iniciadas pelo negócio utilizam modelos (templates) previamente aprovados pela Meta, com categoria declarada, e observam a Política de Mensagens Comerciais e a Política de Comércio do WhatsApp, sendo vedado o envio de conteúdo proibido ou de mensagens em massa não solicitadas.
- Criptografia e infraestrutura. As mensagens trafegam com criptografia de ponta a ponta baseada no protocolo Signal; na Cloud API, as chaves são gerenciadas pela Meta em nome do negócio e o processamento ocorre em servidores da Meta. A Meta declara reter as mensagens por, no máximo, 30 dias e eliminar o identificador do número de telefone em até 30 dias após a atualização final de status da mensagem, e declara não utilizar automaticamente as mensagens da Cloud API para determinar os anúncios exibidos a uma pessoa.
- Uso do conteúdo. O conteúdo das mensagens é utilizado exclusivamente para prestar o atendimento e as notificações solicitados. Não é usado para publicidade, para montar públicos ou perfis, nem compartilhado com terceiros para finalidade própria.
7.6. Messenger e Instagram Direct: consentimento e atendimento automatizado
- Iniciamos ou damos continuidade a conversas apenas quando há consentimento, permissão ou aceite legalmente suficiente do usuário — tipicamente quando a própria pessoa inicia o contato, clica em um botão de chamada para ação, interage com anúncio de clique para mensagem ou utiliza um plugin de mensagem.
- Quando o atendimento é realizado por chatbot ou assistente automatizado, informamos essa condição no início da conversa ou no momento da transição entre atendimento humano e automatizado, e disponibilizamos caminho para falar com um atendente humano.
- Pedidos de bloqueio, interrupção ou desativação do envio de mensagens são atendidos imediatamente.
- Os dados das pessoas com quem conversamos são usados apenas no que for razoavelmente necessário à prestação do atendimento solicitado.
- Não solicitamos e não compartilhamos, por meio dessas conversas, dados de cartão de pagamento, números de contas financeiras ou quaisquer dados de portador de cartão.
7.7. Usos vedados dos dados obtidos da Meta
Os Dados da Plataforma obtidos por meio das APIs da Meta são utilizados apenas para fornecer e aprimorar as funcionalidades visíveis ao usuário que motivaram a concessão de cada permissão. A Mídia Simples não trata esses dados para: (i) discriminar pessoas ou grupos com base em raça, cor, etnia, origem nacional, religião, idade, sexo, orientação sexual, identidade de gênero, estado civil, deficiência, condição de saúde ou qualquer outra característica protegida por lei; (ii) determinar elegibilidade a moradia, emprego, seguro, educação, crédito, benefícios governamentais ou situação migratória; (iii) vigilância de qualquer natureza, inclusive o fornecimento de dados a autoridades de segurança pública, inteligência ou aplicação da lei fora das hipóteses de requisição legal válida e fundamentada; (iv) treinar, alimentar ou aprimorar modelos de inteligência artificial de terceiros; ou (v) qualquer finalidade não expressamente declarada nesta política. Dados de desempenho de campanhas de mídia paga são tratados apenas de forma agregada e anonimizada, exclusivamente para mensuração e relatório de resultados ao cliente contratante.
7.8. Retenção e eliminação dos dados obtidos da Meta
Os dados obtidos das plataformas da Meta são eliminados: (i) quando deixarem de ser necessários à finalidade legítima; (ii) quando a integração ou a aplicação for descontinuada; (iii) quando você revogar a permissão ou desconectar a conta; (iv) mediante solicitação do titular; (v) mediante solicitação da própria Meta; ou (vi) quando exigido por lei. Caso recebamos, por erro, quaisquer dados que não devessem nos ter sido transmitidos, comunicaremos a Meta e os eliminaremos imediatamente. Os prazos de referência constam das tabelas das subseções 7.1 a 7.4 e da seção 13; permanecem retidos apenas os dados cuja guarda seja obrigatória por lei, em base segregada e sem uso para qualquer outra finalidade. O procedimento de exclusão está descrito na seção 10.
7.9. Declaração de conformidade com a Meta
A Mídia Simples adere e cumpre os Termos da Plataforma Meta (Meta Platform Terms) e as Políticas para Desenvolvedores da Meta (Meta Developer Policies), bem como as políticas específicas do Messenger, da Plataforma do Instagram e da WhatsApp Business Platform, participando periodicamente do Data Use Checkup e da Data Protection Assessment, processos pelos quais a Meta verifica os usos permitidos dos dados, os procedimentos de exclusão, o compartilhamento com terceiros e as medidas de segurança adotadas. As práticas descritas nesta política correspondem integralmente às declarações prestadas à Meta nesses processos de verificação.
A Mídia Simples é empresa independente e não possui vínculo societário, representação, patrocínio ou endosso da Meta Platforms, Inc. As marcas Facebook, Instagram, Messenger, WhatsApp e Meta pertencem aos seus respectivos titulares e são mencionadas apenas para identificar as integrações disponíveis.
7.10. Gerenciador de Negócios da Meta, métricas e mídia paga
Quando o serviço contratado envolve a administração de ativos no Gerenciador de Negócios da Meta (Meta Business Manager), a apuração de métricas para painéis de business intelligence ou a gestão de campanhas de mídia paga nas plataformas da Meta, podem ser solicitadas, além das permissões das subseções 7.1 a 7.4, as permissões abaixo. Elas só são pedidas quando o caso de uso contratado efetivamente as exige, são sempre exibidas na tela de consentimento da plataforma e não são utilizadas para nenhuma finalidade diversa da declarada.
| Permissão/Escopo | Dados acessados | Para que usamos | Retenção |
|---|---|---|---|
business_management |
Identificadores e nomes dos portfólios comerciais, Páginas, contas do Instagram, contas WhatsApp Business e contas de anúncio a que o administrador nos concede acesso, além das atribuições de usuários e parceiros sobre esses ativos. | Vincular e desvincular os ativos indicados pelo cliente contratante, confirmar a titularidade e a autorização de acesso e concluir o processo de conexão técnica (onboarding) da integração. | Enquanto a integração estiver ativa; eliminados na desconexão ou na revogação do acesso. |
ads_read |
Estrutura e desempenho das contas de anúncio autorizadas: campanhas, conjuntos de anúncios, anúncios, orçamentos, investimento, impressões, cliques, conversões e demais métricas de resultado. | Exibir e reportar ao cliente contratante o desempenho das campanhas contratadas, inclusive em painéis de business intelligence. | Métricas agregadas por até 24 meses; após o encerramento do contrato, eliminadas em até 30 dias na produção e 90 dias nas cópias de segurança, preservados apenas os relatórios agregados contratualmente devidos ao cliente. |
ads_management(quando aplicável) |
Os mesmos dados de ads_read, acrescidos das operações de criação e edição de campanhas, conjuntos, anúncios, públicos e orçamentos. |
Criar, editar, pausar e otimizar as campanhas de mídia paga contratadas, sempre por comando ou aprovação do cliente contratante. | Registro das operações realizadas e do responsável mantido por até 12 meses, para auditoria e prestação de contas. |
read_insights(quando aplicável) |
Métricas agregadas de desempenho das Páginas e das contas profissionais do Instagram conectadas (alcance, impressões, visualizações, interações e dados demográficos agregados fornecidos pela Meta). | Compor relatórios e painéis de desempenho entregues ao cliente contratante. | Até 24 meses, em formato agregado; eliminadas na desconexão mediante solicitação do cliente controlador. |
Os públicos personalizados eventualmente utilizados nas campanhas de mídia paga são criados exclusivamente a partir de bases de dados de titularidade do próprio cliente contratante, com base legal por ele definida, ou dos recursos nativos oferecidos pela própria Meta. Em nenhuma hipótese o conteúdo de conversas do Messenger, do Instagram Direct ou do WhatsApp, os comentários, as mensagens ou os demais Dados da Plataforma descritos nas subseções 7.1 a 7.4 são utilizados para criar públicos, segmentar anúncios, enriquecer perfis ou alimentar campanhas publicitárias, na forma da subseção 6.5 e da subseção 7.7.
8. Google — Login, Google Ads e Perfil da Empresa
Quando você autoriza o acesso por meio da tela de consentimento OAuth do Google, a Mídia Simples acessa exclusivamente os dados correspondentes aos escopos que você aprovou. A tabela abaixo cobre o conjunto máximo de escopos que podemos solicitar; cada aplicação solicita apenas o subconjunto necessário e exibe as permissões na tela de consentimento do Google.
| Permissão/Escopo | Dados acessados | Para que usamos | Retenção |
|---|---|---|---|
openid |
Identificador único e não reutilizável da sua Conta Google (claim sub). |
Autenticar você e vincular a sessão ao seu cadastro na aplicação. | Enquanto a conta permanecer ativa; eliminado em até 30 dias após a revogação, o encerramento da conta ou o pedido de exclusão (até 90 dias nas cópias de segurança). |
email |
Endereço de e-mail da Conta Google e status de verificação. | Identificar a conta de forma única e enviar comunicações operacionais do serviço. | Enquanto a conta permanecer ativa; eliminado em até 30 dias após a revogação ou o pedido de exclusão (até 90 dias nas cópias de segurança). |
profile |
Nome, sobrenome e foto de perfil. | Exibir a sua identificação na interface e personalizar a experiência de uso. | Enquanto a conta permanecer ativa; eliminados em até 30 dias após a revogação ou o pedido de exclusão (até 90 dias nas cópias de segurança). |
https://www.googleapis.com/auth/adwords(Google Ads API) |
Dados de contas, campanhas, grupos de anúncios, anúncios, palavras-chave, orçamentos, estratégias de lance, conversões e métricas de desempenho das contas Google Ads que você nos autoriza a gerenciar. | Criar, gerenciar, otimizar e reportar as campanhas de mídia paga contratadas por você. | Enquanto durar a prestação do serviço; após o encerramento, eliminados em até 30 dias na produção e 90 dias nas cópias de segurança, preservados apenas relatórios agregados contratualmente devidos. |
https://www.googleapis.com/auth/business.manage(Google Business Profile API) |
Dados dos perfis de estabelecimento que você administra: nome, endereço, horários, categorias, fotos, publicações, avaliações, respostas a avaliações e métricas de desempenho do perfil. | Gerenciar e reportar o seu perfil de estabelecimento no Google, sempre nos limites autorizados por você. | Conteúdo obtido da API armazenado em cache por, no máximo, 30 (trinta) dias corridos, conforme exigido pelas políticas da própria API, sem manipulação ou agregação com outras bases. |
8.1. Uso Limitado de dados recebidos das APIs do Google (Limited Use)
O uso e a transferência, pela Mídia Simples, de informações recebidas das APIs do Google para qualquer outro aplicativo aderirão à Política de Dados do Usuário dos Serviços de API do Google, inclusive aos requisitos de Uso Limitado.
In English, for verification purposes: "Mídia Simples's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements."
8.2. Como usamos, compartilhamos e protegemos os dados do usuário Google
Limitamos o uso dos dados obtidos das APIs do Google ao fornecimento e ao aprimoramento de funcionalidades visíveis e proeminentes na interface das aplicações que você utiliza: autenticação e identificação da sua conta; exibição, criação, gerenciamento e emissão de relatórios de campanhas do Google Ads; e gerenciamento e emissão de relatórios do seu perfil de estabelecimento no Google. Não utilizamos esses dados para nenhuma finalidade que não esteja expressamente descrita nesta política.
Não transferimos dados obtidos das APIs do Google a terceiros, exceto nas hipóteses permitidas pelos requisitos de Uso Limitado: (i) para fornecer ou aprimorar funcionalidades visíveis e proeminentes na interface da aplicação, e somente com o seu consentimento; (ii) para fins de segurança, incluindo a investigação de abuso, fraude ou incidentes; (iii) para cumprir obrigação legal, regulatória ou ordem de autoridade competente; ou (iv) no âmbito de fusão, aquisição ou venda de ativos, mediante consentimento prévio e explícito do titular. Operadores que processem esses dados em nosso nome, como provedores de infraestrutura em nuvem, atuam sob contrato, com obrigações de confidencialidade e segurança equivalentes às previstas nesta política e no art. 39 da LGPD.
A Mídia Simples declara expressamente que não utiliza, transfere ou vende dados obtidos das APIs do Google para: veicular publicidade direcionada, personalizada ou de retargeting; transferência ou venda a plataformas de publicidade, corretores de dados (data brokers) ou revendedores de informação; determinar capacidade de crédito (credit-worthiness) ou finalidades de concessão de empréstimos; criar, treinar ou aprimorar modelos de inteligência artificial ou de aprendizado de máquina generalizados, além do modelo personalizado do próprio usuário para a funcionalidade contratada; ou qualquer finalidade que não seja fornecer ou aprimorar funcionalidades voltadas ao usuário e descritas nesta política.
Acesso humano. Não permitimos que pessoas leiam dados obtidos das APIs do Google, exceto quando: (i) obtivermos o seu consentimento afirmativo e específico para visualizar determinados registros; (ii) for necessário para fins de segurança, como investigação de abuso, fraude ou incidente; (iii) houver exigência legal ou determinação de autoridade competente; ou (iv) os dados estiverem agregados e anonimizados e forem usados apenas para operações internas, como diagnóstico e melhoria de desempenho.
Acesso humano nos serviços de gestão contratados. Quando você contrata a Mídia Simples para gerenciar sua conta do Google Ads ou o seu Perfil da Empresa no Google, a execução desse serviço é necessariamente humana: profissionais autorizados da nossa equipe visualizam e operam os dados da sua própria conta para criar, ajustar e reportar campanhas e para manter o seu perfil de estabelecimento. Esse acesso ocorre exclusivamente com o seu consentimento afirmativo e específico, manifestado na contratação e na tela de autorização do Google, e enquadra-se na primeira exceção indicada no parágrafo anterior. Ele é limitado à conta que você nos autorizou a gerenciar, restrito às pessoas designadas para o seu atendimento pelo princípio do menor privilégio, submetido a dever de sigilo contratual e integralmente registrado em trilha de auditoria. Fora dessa hipótese e das demais exceções acima, nenhuma pessoa lê dados obtidos das APIs do Google, e em nenhum caso profissionais da Mídia Simples acessam dados de uma conta para beneficiar outro cliente.
Proteção. Os dados obtidos das APIs do Google trafegam exclusivamente por conexões cifradas (TLS 1.2 ou superior) e são armazenados criptografados em repouso. Os tokens de acesso e de atualização são guardados cifrados, com acesso restrito por credenciais individuais, autenticação multifator e registro de auditoria, conforme a subseção 6.3 e a seção 14, em atendimento ao art. 46 da LGPD.
Aviso exibido no produto antes do consentimento (in-product disclosure). Além desta política, nossas aplicações exibem, dentro do próprio produto e no fluxo normal de uso, imediatamente antes de iniciar a autorização do Google, um aviso que informa quais dados da sua Conta Google serão acessados, com que finalidade e como serão utilizados. Esse aviso não exige navegação por menus, configurações, ajuda ou documentos externos para ser visto, é consistente com o declarado nesta seção e antecede a tela de consentimento OAuth do Google. Nenhum dado da sua Conta Google é coletado antes da sua manifestação afirmativa de consentimento nessa tela.
8.3. Login com o Google (OpenID Connect)
O login com o Google utiliza apenas os escopos openid, email e profile. Recebemos o identificador único da sua conta, o endereço de e-mail, o nome e a foto de perfil, exclusivamente para criar e autenticar o seu acesso. Não recebemos a sua senha do Google e não obtemos acesso a mensagens do Gmail, arquivos do Google Drive, Google Agenda, Contatos ou a qualquer outro dado da sua Conta Google. Os escopos openid, email e profile não são escopos sensíveis nem restritos, e o uso desses dados observa integralmente a Google API Services User Data Policy, inclusive os requisitos de Uso Limitado declarados na subseção 8.1.
8.4. Google Ads API
Quando você nos autoriza a operar sua conta do Google Ads, utilizamos os dados de configuração e de desempenho das campanhas exclusivamente para criar, gerenciar, otimizar e reportar as campanhas contratadas por você. Não usamos dados da sua conta em benefício de outros clientes, não os agregamos com dados de terceiros para revenda e não os transferimos a outras plataformas de mídia. O uso da Google Ads API observa os Termos e Condições da Google Ads API, as políticas da Google Ads API e as políticas de publicidade do Google.
Para operar as campanhas, enviamos ao próprio Google, por meio da API, os dados de configuração e de criativos necessários à criação e à veiculação dos anúncios contratados; nessa operação o Google trata os dados na qualidade de controlador, conforme suas próprias políticas. Fora do Google, o compartilhamento de dados da sua conta do Google Ads limita-se (i) a você, cliente titular da conta, nos relatórios que contratou, e (ii) aos operadores de infraestrutura indicados na seção 11, que atuam sob nossas instruções documentadas. Nenhum dado da sua conta é usado para publicidade própria da Mídia Simples nem transferido a outras plataformas de mídia, a corretores de dados ou a revendedores de informação.
8.5. API do Perfil da Empresa no Google
Acessamos e gerenciamos apenas os perfis de estabelecimento que você detém ou que nos autorizou expressamente a administrar. Toda alteração relevante realizada no seu perfil — dados cadastrais, horários, fotos, publicações e respostas a avaliações — é comunicada a você em até 48 (quarenta e oito) horas. Respostas a avaliações somente são publicadas em seu nome mediante autorização prévia, e não geramos respostas automáticas sem o seu consentimento explícito. O conteúdo obtido da API é armazenado de forma segura por, no máximo, 30 (trinta) dias corridos, sem manipulação ou agregação com outras bases, e não é indexado, pré-carregado nem replicado fora do escopo do projeto autorizado.
O limite de 30 (trinta) dias corridos exigido pelas políticas dessa API prevalece sobre os prazos gerais de retenção e de purga de cópias de segurança previstos nas seções 10 e 13 desta política: o conteúdo obtido da API do Perfil da Empresa no Google é excluído das rotinas de backup de ciclo longo, de modo que nenhuma cópia desse conteúdo sobreviva ao prazo de 30 dias, ainda que outras categorias de dados admitam purga em até 90 dias.
8.6. Como revogar o acesso concedido às nossas aplicações
Você pode revogar, a qualquer momento e sem custo, a autorização concedida às aplicações da Mídia Simples na sua Conta Google. Acesse myaccount.google.com/permissions (ou myaccount.google.com/connections), selecione a aplicação e escolha a opção de remover o acesso. No caso do Google Ads, você também pode remover o nosso acesso diretamente na conta ou na conta administradora vinculada. A revogação interrompe imediatamente novos acessos aos seus dados Google; para excluir também os dados já armazenados por nós, siga o procedimento da seção 10.
9. Microsoft — Entra ID e Microsoft Graph
Quando você ou o administrador da sua organização conecta uma conta Microsoft (Microsoft Entra ID / Microsoft 365) às nossas aplicações, solicitamos apenas os escopos necessários ao cenário contratado. A tabela abaixo cobre o conjunto máximo de permissões que podemos solicitar; cada aplicação solicita apenas o subconjunto necessário e todas as permissões são exibidas na tela de consentimento da Microsoft antes da autorização.
| Permissão/Escopo | Dados acessados | Para que usamos | Retenção |
|---|---|---|---|
openid |
Identificador único da conta (claim sub) e acesso ao endpoint UserInfo. |
Autenticar você e vincular a sessão ao seu cadastro. | Enquanto a integração estiver ativa; eliminado em até 30 dias após a revogação (90 dias nas cópias de segurança). |
profile |
Nome, sobrenome, nome de usuário preferencial (UPN) e identificador de objeto (object ID). | Exibir a sua identidade na interface e personalizar a conta. | Enquanto a integração estiver ativa; eliminados em até 30 dias após a revogação (90 dias nas cópias de segurança). |
email |
Endereço de e-mail principal da conta. | Identificar a conta e enviar comunicações operacionais do serviço. | Enquanto a integração estiver ativa; eliminado em até 30 dias após a revogação (90 dias nas cópias de segurança). |
offline_access |
Emissão de refresh tokens (não é um dado pessoal em si, mas mantém o acesso autorizado). | Manter o acesso autorizado enquanto a integração estiver ativa, para que as rotinas contratadas funcionem sem exigir novo login a cada execução. | Refresh tokens cifrados, substituídos a cada renovação e eliminados imediatamente na revogação ou na desconexão. |
User.Read |
Perfil básico do usuário no Microsoft Graph. | Provisionar e identificar o usuário na aplicação. | Enquanto a integração estiver ativa; eliminado em até 30 dias após a revogação. |
Mail.Read / Mail.Send(quando aplicável) |
Mensagens de e-mail, remetentes, destinatários, assunto, corpo e anexos das caixas autorizadas. | Sincronizar, registrar e enviar mensagens estritamente para as rotinas de atendimento, notificação e sincronização contratadas. | Processados preferencialmente em trânsito, sem persistência; quando a persistência for indispensável ao fluxo, por até 12 meses ou pelo prazo definido pelo cliente controlador. |
Calendars.Read / Calendars.ReadWrite(quando aplicável) |
Compromissos, participantes, horários e disponibilidade. | Executar os fluxos de agendamento contratados (leitura de disponibilidade e criação de compromissos). | Enquanto durar o fluxo contratado; eliminados em até 30 dias após a revogação. |
Files.Read / Files.ReadWrite / Sites.Read.All(quando aplicável) |
Arquivos e itens do OneDrive e do SharePoint envolvidos no processo automatizado. | Ler e gravar exclusivamente os documentos envolvidos na automação ou no processo de BPM contratado. | Processados em trânsito sempre que possível; cópias temporárias eliminadas ao término do processamento e, no máximo, em 30 dias. |
Team.ReadBasic.All / Channel.ReadBasic.All / ChannelMessage.Send(quando aplicável) |
Identificação de equipes e canais do Microsoft Teams e mensagens enviadas pela aplicação. | Identificar equipes e canais e enviar notificações apenas nos canais indicados pela sua organização. | Registro de envio mantido por até 12 meses, para auditoria. |
9.1. Permissões delegadas e permissões de aplicativo (consentimento do administrador)
Sempre que possível utilizamos permissões delegadas: a aplicação age em nome da pessoa autenticada e nunca acessa dado algum que essa pessoa já não pudesse acessar diretamente no Microsoft 365. Em cenários de automação executados sem usuário conectado — serviços em segundo plano, sincronizações programadas e integrações servidor a servidor — podem ser necessárias permissões de aplicativo (application permissions / app roles), que, por determinação da Microsoft, só podem ser concedidas por um administrador do locatário (admin consent). Nesse caso, o administrador consente em nome de toda a organização, e a Mídia Simples restringe o uso dessas permissões, por configuração e por contrato, apenas às caixas postais, sites, equipes e diretórios acordados com a organização contratante. Adotamos o princípio do menor privilégio: não solicitamos permissão de escrita quando a leitura basta, nem permissão de aplicativo quando a delegada resolve.
Não realizamos raspagem de dados, não construímos bases independentes e não criamos cópias além do estritamente necessário ao cenário contratado; nenhum dado é requisitado, utilizado ou disponibilizado fora das permissões expressamente concedidas na tela de consentimento da Microsoft. As APIs de e-mail e calendário são utilizadas apenas para sincronizar ou realizar backup de mensagens, eventos e contatos, ou para os usos adicionais expressa e especificamente autorizados pelo cliente na contratação.
Nenhum dado obtido por meio das APIs da Microsoft — inclusive dados agregados, anonimizados ou deles derivados — é utilizado ou transferido para finalidades de publicidade ou marketing, o que abrange direcionamento e veiculação de anúncios, construção de públicos, segmentação comportamental e enriquecimento de bases publicitárias. Nossos serviços de mídia paga operam com bases próprias do cliente, integralmente segregadas dos dados obtidos pelas APIs da Microsoft. Também não vendemos, alugamos, cedemos, revendemos, redistribuímos nem sublicenciamos esses dados ou o acesso a essas APIs.
9.2. Tokens de acesso e de atualização (offline_access)
Ao autorizar a integração, recebemos da Microsoft um access token (validade aproximada de uma hora) e, quando o escopo offline_access é concedido, um refresh token (validade padrão de até 90 dias, ou 24 horas em aplicações de página única). Esses tokens observam as medidas de proteção descritas na subseção 6.3 e são apagados definitivamente quando o consentimento é revogado, quando a integração é desconectada ou quando a conta é encerrada. Os tokens podem ser revogados a qualquer momento por você, pelo administrador do seu locatário ou pela própria Microsoft — por exemplo, em troca de senha ou revogação global de sessões —, hipótese em que a integração deixa imediatamente de acessar seus dados e solicitamos nova autenticação. Nossas aplicações implementam encerramento de sessão único (single sign-out): ao sair, a sessão local é destruída e o encerramento é propagado ao provedor de identidade da Microsoft, invalidando os tokens em cache.
9.3. Como o usuário e o administrador revogam o acesso
Contas corporativas ou de estudante revogam o acesso no portal Meus Aplicativos (myapps.microsoft.com) ou em myaccount.microsoft.com; contas pessoais, em account.live.com/consent/Manage; e administradores do locatário, no centro de administração do Microsoft Entra (entra.microsoft.com), onde é possível revogar o consentimento concedido para toda a organização, remover atribuições de usuários e grupos e desabilitar o login na aplicação. Na própria aplicação, a opção "Desconectar conta" apaga imediatamente os tokens armazenados. O passo a passo detalhado consta da subseção 10.4.
Atenção. A revogação do consentimento na Microsoft interrompe imediatamente o nosso acesso às APIs, mas não apaga sozinha os dados já armazenados por nós. Para solicitar também a eliminação definitiva dos dados e dos tokens sob nossa guarda, utilize o formulário em https://midiasimples.com.br/lgpd ou escreva para dpo@midiasimples.com.br, conforme a seção 10.
9.4. Papéis no tratamento e controles do administrador
Em relação aos dados do ambiente Microsoft 365 de um cliente corporativo, acessados por instrução deste, a Mídia Simples atua como operadora, e a organização contratante é a controladora. A Microsoft Corporation, na qualidade de fornecedora da plataforma de identidade e das APIs, não é controladora conjunta nem operadora ou suboperadora da Mídia Simples: o relacionamento entre nós e a Microsoft é o de partes independentes. O administrador da organização pode, a qualquer momento, revisar e revogar permissões, remover atribuições de usuários e grupos, desabilitar o login na aplicação, definir restrições de escopo por caixa postal, site ou equipe e solicitar a listagem, a exportação e a eliminação dos dados da organização mantidos por nós, escrevendo para dpo@midiasimples.com.br. Nossas integrações respeitam as políticas de Acesso Condicional configuradas no locatário e tratam de forma controlada a revogação de tokens e a avaliação contínua de acesso.
9.5. Conformidade com os Termos de Uso das APIs da Microsoft
A Mídia Simples é a editora (publisher) responsável pelos aplicativos registrados no Microsoft Entra ID sob o seu domínio verificado — o mesmo domínio em que estão publicados esta política e os Termos de Uso. Estes são os endereços informados à Microsoft nos campos Privacy statement URL e Terms of service URL do registro do aplicativo (Branding & properties) e no Partner Center, e o contato de Encarregado (DPO) publicado na seção 18 é o mesmo informado nesses painéis.
Esta política é mantida pública, gratuita e permanentemente acessível, sem autenticação, e também de dentro das próprias aplicações, por link fixo nas telas de conexão e de configuração das integrações. As práticas aqui descritas são, no mínimo, tão protetivas quanto as previstas na Declaração de Privacidade da Microsoft e observam a legislação brasileira aplicável, em especial a LGPD, o Marco Civil da Internet e o Código de Defesa do Consumidor. Ela informa quais informações são acessadas, coletadas e transmitidas pelas aplicações, para que finalidades são usadas, como são armazenadas, protegidas e divulgadas, e quais controles você possui sobre o uso e o compartilhamento dessas informações.
Finalidades secundárias. Não tratamos dados obtidos por meio das APIs da Microsoft para qualquer finalidade secundária não descrita nesta política — o que inclui análise de comportamento (analytics) alheia à funcionalidade contratada, marketing, perfilamento e treinamento, ajuste ou avaliação de modelos de inteligência artificial. Não tratamos dados pessoais sensíveis (art. 5º, II, da LGPD) por meio dessas APIs. O OneDrive não é utilizado para armazenar dados de sistema, backups de sistemas, dados de nível de equipe, organização ou departamento, nem dados relacionados à atribuição de licenças a entidades não humanas.
9.6. Categorias de dados da Microsoft armazenados e localização
Além do conteúdo acessado sob as permissões da tabela acima, podemos armazenar:
- Dados de identificação do usuário final: identificador de objeto (object ID), nome de exibição, nome principal de usuário (UPN) e endereço de e-mail — para vincular a sessão ao seu cadastro, exibir a sua identidade na interface e prestar suporte.
- Dados de identificação da organização: identificador do locatário (tenant ID), nome de domínio e parâmetros de configuração da integração — para isolar logicamente os dados de cada cliente e aplicar corretamente as permissões concedidas.
- Metadados técnicos das chamadas às APIs: data e hora, identificadores de requisição, códigos de resposta e endereço IP de origem — para segurança, auditoria e cumprimento do art. 15 da Lei nº 12.965/2014.
Sempre que a arquitetura permitir, o conteúdo de mensagens, compromissos, arquivos e itens de sites é processado em trânsito e não é persistido. Os dados obtidos por meio das APIs da Microsoft são hospedados em infraestrutura de nuvem localizada no Brasil e, quando a arquitetura do serviço exigir, nos Estados Unidos ou na União Europeia, observadas as garantias de transferência internacional da seção 12 e as categorias de operadores e suboperadores da seção 11, cuja lista nominal e atualizada é fornecida a clientes e a administradores de locatário mediante solicitação ao encarregado.
9.7. Atualização das cópias locais, exclusão e incidentes
Quando armazenamos localmente dados obtidos por meio das APIs da Microsoft, mantemos essas cópias sincronizadas com a origem: correções, restrições de tratamento e exclusões realizadas no ambiente Microsoft do cliente são refletidas nos nossos sistemas por sincronização periódica e por rotinas de reconciliação, e registros removidos ou tornados inacessíveis na origem são igualmente removidos das nossas bases, salvo obrigação legal de guarda.
Mantemos processo formal e documentado de retenção e descarte. Eliminamos os dados obtidos por meio das APIs da Microsoft, inclusive os tokens, quando ocorrer qualquer das seguintes hipóteses: revogação do consentimento pelo usuário ou pelo administrador do locatário; desconexão ou desinstalação da integração; encerramento da conta ou do contrato; abandono da conta ou inatividade prolongada; ou solicitação de eliminação pelo titular (art. 18, VI, da LGPD). Nossas aplicações possuem capacidade técnica para eliminar, corrigir, restringir e limitar o tratamento desses dados mediante solicitação. Os prazos aplicáveis são os da seção 10: eliminação em até 30 (trinta) dias corridos nos ambientes de produção e purga das cópias de segurança em até 90 (noventa) dias.
Na hipótese de incidente de segurança que envolva dados obtidos por meio das APIs da Microsoft, além das comunicações à ANPD e aos titulares descritas na seção 15, notificaremos prontamente o Microsoft Security Response Center (MSRC), pelo endereço secure@microsoft.com, e o administrador do locatário afetado, abstendo-nos de declarações públicas que envolvam a Microsoft sem a sua autorização prévia. Vulnerabilidades identificadas na conexão com as APIs da Microsoft são igualmente reportadas ao MSRC, sem prejuízo do canal de reporte descrito na seção 14.
10. Exclusão de dados e revogação de acesso
Esta seção descreve o procedimento oficial para solicitar a exclusão dos dados mantidos pela Mídia Simples — inclusive dos dados obtidos por meio das plataformas da Meta, do Google e da Microsoft — e para revogar o acesso concedido às nossas aplicações. Revogar o acesso e excluir os dados são procedimentos distintos: a revogação interrompe novos acessos; a exclusão elimina o que já foi armazenado. Recomendamos realizar os dois.
Endereço oficial das instruções de exclusão de dados. O endereço permanente desta seção — https://midiasimples.com.br/politica-de-privacidade#exclusao-de-dados — é o que a Mídia Simples informa às plataformas de terceiros no campo de instruções de exclusão de dados do usuário ("Data Deletion Instructions URL") dos respectivos painéis de desenvolvedor, ao lado do formulário de exercício de direitos disponível em https://midiasimples.com.br/lgpd. A página é pública, gratuita e acessível sem cadastro, e traz o passo a passo real do pedido de exclusão nas subseções seguintes.
10.1. Como solicitar a exclusão dos seus dados — passo a passo
- Acesse o formulário de exercício de direitos do titular em https://midiasimples.com.br/lgpd.
- No campo "O que você quer?", selecione a opção "Excluir meus dados".
- Informe os dados que permitam localizar o seu registro: nome, e-mail utilizado no cadastro e, quando aplicável, o número de telefone usado no WhatsApp, o nome de usuário do Instagram, a Página do Facebook, a conta Google ou o locatário Microsoft envolvidos, além do nome da aplicação em que a integração foi autorizada.
- Envie a solicitação. Você receberá a confirmação de recebimento com um número de protocolo no e-mail informado.
- Se preferir, envie o pedido diretamente ao Encarregado pelo Tratamento de Dados Pessoais, Tiago Guimarães, pelo e-mail dpo@midiasimples.com.br, com o assunto "Exclusão de dados", informando os mesmos elementos do item anterior.
- Poderemos solicitar informações adicionais exclusivamente para confirmar a sua identidade e evitar a divulgação ou a exclusão indevida de dados de terceiros.
- Concluída a exclusão, comunicaremos o resultado ao endereço de contato informado, indicando o que foi eliminado e o que, eventualmente, precisou ser retido por obrigação legal.
O atendimento é gratuito. Caso o dado esteja em uma aplicação que operamos por conta e ordem de um cliente contratante (situação em que ele é o controlador), encaminharemos o pedido ao respectivo controlador e informaremos você, nos termos do art. 18, § 4º, I, da LGPD.
10.2. Prazo de atendimento
Confirmamos o recebimento imediatamente e respondemos ao pedido no prazo de até 15 (quinze) dias corridos contados da data do requerimento, nos termos dos arts. 18 e 19 da LGPD. A eventual solicitação de informações para comprovação de identidade não suspende nem reinicia esse prazo. Os tokens de acesso e de atualização são invalidados e apagados imediatamente ao recebimento do pedido. A eliminação definitiva nos ambientes de produção ocorre em até 30 (trinta) dias corridos e a purga das cópias de segurança em até 90 (noventa) dias, conforme o ciclo de rotação de backups. Caso não seja possível adotar a providência de imediato, enviaremos resposta indicando as razões de fato ou de direito ou, quando for o caso, o agente de tratamento responsável.
A invalidação imediata dos tokens pressupõe que o pedido seja formulado pelo próprio titular da conta conectada ou pelo administrador da organização responsável por ela. Quando o solicitante for pessoa diversa do titular da conta conectada — por exemplo, um cliente final que conversou com um negócio atendido por nós —, a integração daquele negócio não é desconectada: eliminamos os dados pessoais do solicitante nos prazos indicados acima, após a confirmação de identidade, medida adotada exclusivamente para evitar a exclusão indevida de dados de terceiros e a interrupção indevida de serviço contratado.
10.3. O que é excluído e o que é retido por obrigação legal
São excluídos: os tokens de acesso e de atualização; os dados de perfil obtidos das plataformas (nome, e-mail, foto, identificadores); o conteúdo de conversas do Messenger, do Instagram Direct e do WhatsApp associado a você; comentários, menções e demais interações armazenadas; dados de campanhas e de perfis de estabelecimento vinculados à sua conta; conteúdo de e-mails, compromissos e arquivos obtidos pelo Microsoft Graph; e os registros de cadastro e de atendimento mantidos nas nossas aplicações.
São retidos, em base segregada, com acesso restrito e sem uso para qualquer outra finalidade: os registros de acesso a aplicações de internet, pelo prazo mínimo de 6 (seis) meses, nos termos do art. 15 da Lei nº 12.965/2014 (Marco Civil da Internet); os registros de opt-in e de opt-out e o histórico de consentimentos, para comprovação do cumprimento da LGPD; os documentos fiscais, contábeis e contratuais, pelos prazos da legislação específica; os registros de incidentes de segurança, pelo prazo mínimo de 5 (cinco) anos; e os dados estritamente necessários ao exercício regular de direitos em processo judicial, administrativo ou arbitral, até o trânsito em julgado ou o decurso dos prazos prescricionais aplicáveis. Dados anonimizados, que deixam de ser dados pessoais, podem ser mantidos para fins estatísticos. Os prazos completos constam da seção 13.
10.4. Como revogar o acesso diretamente em cada plataforma
- Acesse Configurações e privacidade → Configurações.
- Abra Aplicativos e sites, ou vá diretamente a facebook.com/settings?tab=applications.
- Selecione a aplicação da Mídia Simples na lista de aplicativos ativos.
- Clique em Remover (ou edite permissões individuais, se desejar manter apenas parte do acesso). A remoção dispara automaticamente a nossa rotina de exclusão.
Instagram (conta profissional)
- Acesse Configurações na conta profissional.
- Abra Aplicativos e sites → Ativos.
- Selecione a aplicação e clique em Remover.
- Alternativamente, no Meta Business Suite / Gerenciador de Negócios (business.facebook.com/settings), acesse Configurações do negócio → Integrações → Aplicativos conectados e remova a aplicação.
WhatsApp Business
- No Gerenciador de Negócios da Meta (Business Manager) (business.facebook.com/settings), acesse Configurações do negócio → Contas → Contas do WhatsApp.
- Selecione a conta WhatsApp Business e abra a aba de parceiros ou aplicativos conectados.
- Remova o acesso da Mídia Simples ou do parceiro técnico responsável pela integração.
- Como usuário final, você pode, a qualquer momento, responder "SAIR" ou "PARAR" na conversa para interromper o recebimento de mensagens, além de bloquear ou silenciar o contato no próprio WhatsApp.
- Acesse myaccount.google.com/permissions.
- Localize a aplicação da Mídia Simples na lista de aplicativos de terceiros com acesso à conta.
- Clique em Remover acesso e confirme.
- No caso do Google Ads e do Perfil da Empresa, remova também o nosso usuário ou a conta administradora na respectiva plataforma, em Administrador → Acesso e segurança.
Microsoft
- Conta corporativa ou de estudante: acesse myapps.microsoft.com, localize a aplicação, abra o menu de três pontos, selecione Gerenciar seu aplicativo e depois Revogar permissões.
- Conta pessoal Microsoft: acesse account.live.com/consent/Manage e remova o acesso da aplicação.
- Administradores: no centro de administração do Microsoft Entra (entra.microsoft.com), acesse Aplicativos empresariais → (aplicação) → Permissões e revogue o consentimento concedido para a organização.
10.5. Efeito da revogação sobre os dados já armazenados
Ao revogar o acesso, os tokens associados à sua conta são imediatamente invalidados e a aplicação deixa de acessar qualquer dado novo, interrompendo as rotinas automatizadas que dependiam daquela conexão. A revogação, contudo, não equivale automaticamente ao pedido de exclusão do histórico: os dados já coletados permanecem armazenados até serem eliminados pelas rotinas de retenção descritas na seção 13 ou até que você solicite expressamente a exclusão. Para eliminar também o histórico, siga o passo a passo da subseção 10.1. Nos casos em que a plataforma nos comunica a remoção da aplicação — como ocorre no Facebook —, a nossa rotina de exclusão é iniciada automaticamente. Caso recebamos, por erro, quaisquer dados que não devessem nos ter sido transmitidos por uma plataforma conectada, comunicaremos a plataforma responsável e eliminaremos os dados imediatamente.
A rotina automática mencionada acima depende de a aplicação ter configurado, no painel de desenvolvedor da plataforma, o endereço de retorno de exclusão de dados ("Data Deletion Callback URL"). Quando a Meta nos comunica, por esse canal, que você removeu a aplicação, registramos a solicitação com um código de confirmação e iniciamos a exclusão nos mesmos prazos da subseção 10.2; o andamento pode ser consultado a qualquer momento informando esse código ao Encarregado, pelo e-mail dpo@midiasimples.com.br. Caso a aplicação utilizada por você não conte com esse retorno automático, ou se você não receber a confirmação, o pedido deve ser formalizado pelo passo a passo da subseção 10.1, que é sempre suficiente e gratuito.
10.6. Outros canais e reclamações
Para dúvidas sobre este procedimento, fale com o Encarregado pelo Tratamento de Dados Pessoais, Tiago Guimarães, pelo e-mail dpo@midiasimples.com.br, ou utilize a página Fale Conosco e o e-mail contato@midiasimples.com.br. Caso entenda que a sua solicitação não foi adequadamente atendida, você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) e aos organismos de defesa do consumidor, nos termos do art. 18, §§ 1º e 8º, da LGPD.
11. Compartilhamento de dados e suboperadores
Não vendemos, não alugamos, não cedemos e não licenciamos dados pessoais. O compartilhamento ocorre apenas quando necessário e sempre vinculado a uma finalidade informada nesta política, com as seguintes categorias de destinatários:
- Provedores de infraestrutura em nuvem, hospedagem, banco de dados gerenciado, filas, armazenamento de objetos e backup, que sustentam a operação do site e das aplicações;
- Provedores de e-mail transacional, mensageria e ferramentas de atendimento, para envio de comunicações operacionais e suporte;
- Provedores de monitoramento, observabilidade e registro de erros, para diagnóstico de falhas e segurança;
- Plataformas de análise de audiência e de publicidade digital, quando você consentir com as categorias de cookies correspondentes;
- Plataformas conectadas por você — as próprias plataformas de terceiros cujas contas você autoriza integrar, no fluxo necessário à funcionalidade contratada;
- Provedores de meios de pagamento e emissão de documentos fiscais, nas contratações;
- Clientes contratantes, quando os dados se referirem a uma aplicação, canal ou conta de titularidade deles e a Mídia Simples atuar como operadora;
- Assessorias jurídica e contábil, sob dever de sigilo profissional;
- Autoridades públicas, judiciais e administrativas, para cumprimento de obrigação legal ou regulatória, requisição regular ou ordem judicial.
Todos os operadores e suboperadores atuam exclusivamente sob nossas instruções documentadas e estão vinculados por contrato escrito que impõe confidencialidade, finalidade limitada, medidas de segurança equivalentes às previstas nesta política, vedação de uso próprio dos dados e obrigação de eliminação ao término da prestação, nos termos do art. 39 da LGPD. A Mídia Simples permanece responsável perante o titular pelo cumprimento dessas obrigações por seus contratados.
No que se refere especificamente aos Dados da Plataforma, aplicam-se ainda as restrições adicionais da subseção 6.5 e das seções específicas de cada plataforma.
A lista nominal e atualizada de suboperadores é disponibilizada a clientes e administradores mediante solicitação ao encarregado. Mediante requisição, informamos também ao titular quais entidades públicas e privadas receberam seus dados em uso compartilhado, conforme o art. 18, VII, da LGPD.
12. Transferência internacional de dados
Parte dos dados pessoais tratados pode ser transferida para fora do Brasil, em razão do uso de provedores de infraestrutura, comunicação, análise e publicidade sediados no exterior e das integrações com plataformas globais. As transferências ocorrem principalmente para os Estados Unidos, para a Irlanda e para outros Estados-membros da União Europeia e do Espaço Econômico Europeu, pelo tempo necessário ao cumprimento das finalidades descritas nesta política.
Os mecanismos de legitimação adotados, nos termos dos arts. 33 a 36 da LGPD, são:
- Decisão de adequação (art. 33, I) para os países e organismos do Espaço Econômico Europeu, reconhecidos como de nível adequado de proteção pela Resolução CD/ANPD nº 32/2026;
- Cláusulas-padrão contratuais aprovadas pela Resolução CD/ANPD nº 19/2024, ou cláusulas contratuais específicas reconhecidas como equivalentes (art. 33, II), para os demais destinos, incluindo os Estados Unidos, que não são reconhecidos como país de nível adequado;
- Consentimento específico e destacado (art. 33, VIII), com informação prévia sobre o caráter internacional da operação, quando a transferência decorrer exclusivamente da sua manifestação de vontade — como no caso dos cookies e rastreadores de publicidade;
- Cumprimento de obrigação legal ou execução de contrato (art. 33, III e V), quando a transferência for indispensável para essas finalidades.
Em todos os casos, as transferências são complementadas por medidas técnicas e organizacionais adequadas, como criptografia em trânsito e em repouso, controle de acesso, pseudonimização e minimização dos dados transferidos, e os contratos com os destinatários preveem finalidade específica, duração determinada, responsabilidades das partes, medidas de segurança e o compromisso de assegurar aos titulares os direitos previstos na LGPD, com canal de contato de fácil acesso.
Para os fins do art. 33 da LGPD e da Resolução CD/ANPD nº 19/2024, informamos ainda que: (a) controlador responsável pela transferência: MIDIA SIMPLES INTERMEDIACAO DE NEGOCIOS LTDA, CNPJ nº 29.285.909/0001-15, com sede em Alameda Madeira, 328 - Sala 2211 - Barueri/SP, CEP 06454-010; (b) canal de contato de fácil acesso: o Encarregado Tiago Guimarães, pelo e-mail dpo@midiasimples.com.br, e o formulário disponível em https://midiasimples.com.br/lgpd; (c) forma da transferência: transmissão e armazenamento eletrônicos, por conexão cifrada, junto a operadores e a plataformas conectadas, sem cessão para uso próprio dos destinatários; (d) duração: as transferências acompanham os prazos de retenção indicados na seção 13 e cessam com a eliminação ou a anonimização dos dados, ou antes disso, com a revogação do consentimento nas hipóteses em que ele seja a base da transferência; (e) responsabilidades: a Mídia Simples responde perante o titular pela adequação da transferência e pelo cumprimento das obrigações pelos destinatários; e (f) direitos do titular: os direitos descritos na seção 16 podem ser exercidos perante a Mídia Simples, no Brasil, independentemente do país de destino dos dados.
As transferências decorrentes das integrações com plataformas de terceiros — que mantêm infraestrutura nos Estados Unidos e na União Europeia — estão detalhadas nas seções 6 a 9. Você pode solicitar informações adicionais sobre qualquer transferência internacional, inclusive sobre as garantias adotadas, pelo canal do encarregado indicado nesta política.
13. Retenção e prazos de eliminação
13.1. Critérios e prazos
Mantemos os dados pessoais apenas pelo tempo necessário ao cumprimento das finalidades informadas, após o que são eliminados ou anonimizados. A conservação por prazo superior ocorre somente nas hipóteses do art. 16 da LGPD. Nossos prazos de referência são:
| Categoria | Prazo de retenção | Critério |
|---|---|---|
| Registros de acesso a aplicações de internet | 6 (seis) meses | Art. 15 da Lei nº 12.965/2014 (Marco Civil da Internet) |
| Dados de formulários de contato e leads sem contratação | Até 24 (vinte e quatro) meses do último contato | Prospecção comercial e comprovação do atendimento; eliminação antecipada mediante pedido |
| Dados de clientes e contratos | Durante a vigência e, após o término, pelos prazos prescricionais aplicáveis | Art. 16, I, da LGPD (cumprimento de obrigação legal ou regulatória) c/c art. 7º, VI (exercício regular de direitos em processo) |
| Documentos fiscais, contábeis e trabalhistas | Pelos prazos fixados na legislação específica | Art. 7º, II, e art. 16, I, da LGPD |
| Tokens de acesso e de atualização de integrações | Enquanto a integração estiver ativa | Invalidados e apagados imediatamente após a desconexão ou a revogação |
| Dados da Plataforma obtidos por integrações | Enquanto durar a integração e a finalidade que a justificou | Prazos específicos por plataforma, detalhados nas seções 7 a 9 |
| Dados eliminados a pedido do titular | Até 30 (trinta) dias em produção e 90 (noventa) dias nas cópias de segurança | Ciclo de rotação de backups; procedimento na seção 10 |
| Registros de consentimento e de preferências de cookies | Até 5 (cinco) anos após a revogação ou o término do tratamento | Art. 6º, X — comprovação de conformidade |
| Registros de incidentes de segurança | No mínimo 5 (cinco) anos | Resolução CD/ANPD nº 15/2024 |
| Dados anonimizados | Por prazo indeterminado | Deixam de ser dados pessoais e são usados para fins estatísticos (art. 12 da LGPD) |
13.2. Eliminação antecipada a pedido do titular
Você pode solicitar, a qualquer momento e sem custo, a exclusão antecipada dos dados que mantemos sobre você, inclusive dos obtidos por meio de integrações com plataformas de terceiros. O procedimento completo, os prazos e a distinção entre revogar o acesso e excluir os dados estão descritos na seção 10. Permanecem conservados apenas os dados cuja guarda seja obrigatória por lei ou necessária ao exercício regular de direitos, em base segregada, com acesso restrito e sem uso para qualquer outra finalidade.
14. Segurança da informação
Adotamos medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão, observadas desde a concepção dos produtos e serviços até a sua execução, nos termos dos arts. 46 a 49 da LGPD e do art. 13 do Decreto nº 8.771/2016. Entre elas:
- Criptografia em trânsito com TLS 1.2 ou superior em todas as comunicações, inclusive nas chamadas às APIs de terceiros;
- Criptografia em repouso dos dados pessoais, dos segredos e das credenciais, com gestão centralizada e rotação periódica de chaves;
- Armazenamento cifrado dos tokens OAuth em cofre de segredos, com o mesmo nível de proteção aplicado a credenciais; os tokens nunca são gravados em logs, em mensagens de erro, em código-fonte ou em arquivos de configuração versionados, e não são compartilhados com terceiros;
- Controle de acesso baseado em função, com concessão por menor privilégio, revisão periódica de acessos e autenticação multifator obrigatória para acessos administrativos;
- Segregação lógica por cliente, de modo que os dados de cada contratante permaneçam isolados dos demais, e segregação dos ambientes de desenvolvimento, homologação e produção, sem uso de dados pessoais reais fora de produção;
- Registro e inventário das operações e dos acessos aos registros de conexão e de acesso a aplicações, com identificação do responsável, momento e duração, e trilhas de auditoria de atividades de usuário, de administrador e de alterações em dados;
- Gestão de vulnerabilidades com classificação de risco, prazo definido para aplicação de correções, proteção antimalware e testes de segurança periódicos;
- Backups regulares e testados, com plano documentado de continuidade e de recuperação de desastres;
- Termos de confidencialidade e treinamento periódico das equipes, e avaliação de segurança dos operadores contratados.
Canal de reporte de vulnerabilidades. Pesquisadores de segurança e usuários podem comunicar vulnerabilidades pelo e-mail contato@midiasimples.com.br, com o assunto "Reporte de vulnerabilidade", ou diretamente ao encarregado. Analisamos todos os reportes recebidos e corrigimos com prioridade as falhas confirmadas.
Nenhum sistema é absolutamente seguro. Por isso não prometemos segurança total: descrevemos as medidas efetivamente adotadas, reconhecemos o risco residual e mantemos processos de melhoria contínua e de resposta a incidentes.
15. Incidentes de segurança
Mantemos plano formal de resposta a incidentes de segurança com dados pessoais, com procedimentos de detecção, contenção, erradicação, recuperação e avaliação de risco.
Constatada a ocorrência de incidente que possa acarretar risco ou dano relevante aos titulares, comunicaremos o fato à Autoridade Nacional de Proteção de Dados e aos titulares afetados no prazo de 3 (três) dias úteis, contados do conhecimento de que o incidente afetou dados pessoais, nos termos do art. 48 da LGPD e da Resolução CD/ANPD nº 15/2024. A comunicação indicará, no mínimo:
- a descrição da natureza e da categoria dos dados pessoais afetados;
- as informações sobre os titulares envolvidos e o número aproximado de afetados;
- as medidas técnicas e de segurança utilizadas para a proteção dos dados, observados os segredos comercial e industrial;
- os riscos relacionados ao incidente;
- os motivos de eventual demora na comunicação; e
- as medidas adotadas ou a adotar para reverter ou mitigar os efeitos do incidente.
Mantemos registro interno de todos os incidentes de segurança, inclusive daqueles que não forem comunicados à ANPD, pelo prazo mínimo de 5 (cinco) anos. Quando atuarmos como operadoras, comunicaremos imediatamente o cliente controlador para que adote as providências que lhe competem. Quando o incidente envolver Dados da Plataforma, notificaremos também a plataforma de origem pelos canais por ela indicados, além do administrador da organização afetada.
16. Seus direitos como titular
Nos termos do art. 18 da Lei nº 13.709/2018, você tem direito a obter da Mídia Simples, a qualquer momento e mediante requisição:
- Confirmação da existência de tratamento — saber se tratamos ou não dados pessoais a seu respeito.
- Acesso aos dados — obter cópia dos dados pessoais que mantemos sobre você, com informação sobre a origem, a inexistência de registro, os critérios utilizados e a finalidade do tratamento.
- Correção de dados incompletos, inexatos ou desatualizados — pedir a retificação das informações que estejam erradas ou defasadas.
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
- Portabilidade dos dados a outro fornecedor de serviço ou produto, mediante requisição expressa e observados os segredos comercial e industrial.
- Eliminação dos dados tratados com o seu consentimento, ressalvadas as hipóteses de conservação previstas no art. 16 da LGPD.
- Informação sobre o compartilhamento — saber com quais entidades públicas e privadas realizamos uso compartilhado dos seus dados.
- Informação sobre a possibilidade de não consentir e sobre as consequências da negativa — entender o que muda no serviço caso você não conceda determinado consentimento.
- Revogação do consentimento, a qualquer momento, por procedimento gratuito e facilitado, sem que isso invalide o tratamento realizado licitamente antes da revogação.
Você pode ainda opor-se a tratamento realizado com fundamento em hipótese de dispensa de consentimento, em caso de descumprimento da LGPD (art. 18, § 2º), e solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado (art. 20).
16.1. Como exercer seus direitos
- Formulário: https://midiasimples.com.br/lgpd — canal preferencial, com registro e protocolo automáticos, inclusive para pedidos de exclusão de dados, cujo procedimento está detalhado na seção 10;
- E-mail do encarregado: dpo@midiasimples.com.br;
- Contato geral: contato@midiasimples.com.br ou a página Fale Conosco.
16.2. Prazos, gratuidade e comprovação de identidade
O atendimento é sempre gratuito (art. 18, § 5º). A confirmação da existência de tratamento e o acesso aos dados são fornecidos em formato simplificado de forma imediata ou, por meio de declaração clara e completa, no prazo de até 15 (quinze) dias contados da data do requerimento (art. 19, I e II). Os demais pedidos são respondidos em prazo compatível e, em regra, também em até 15 (quinze) dias.
Quando não for possível adotar a providência de imediato, enviaremos resposta informando que não somos agente de tratamento daqueles dados — indicando, sempre que possível, quem é — ou as razões de fato ou de direito que impedem a adoção imediata da medida (art. 18, § 4º).
Poderemos solicitar informações adicionais para confirmar a sua identidade, exclusivamente para evitar a divulgação ou a alteração indevida de dados a terceiros. Esses dados de verificação são usados apenas para essa finalidade e descartados em seguida.
16.3. Reclamações
Se você entender que sua solicitação não foi adequadamente atendida, pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), pelos canais oficiais disponíveis em www.gov.br/anpd, nos termos do art. 18, § 1º, da LGPD, bem como aos organismos de defesa do consumidor, na forma do art. 18, § 8º. Recomendamos, contudo, que você nos procure previamente pelo canal do encarregado, para que possamos resolver a questão diretamente e com mais agilidade.
17. Dados de crianças e adolescentes
Este site e as aplicações da Mídia Simples destinam-se a uso profissional e corporativo, por pessoas jurídicas e por pessoas naturais maiores de 18 (dezoito) anos. Não coletamos intencionalmente dados pessoais de crianças e de adolescentes e não direcionamos conteúdo, publicidade ou funcionalidades a esse público.
Caso tomemos conhecimento de que dados de criança ou adolescente foram coletados sem base legal adequada e sem observância do seu melhor interesse, na forma do art. 14 da LGPD e do Enunciado CD/ANPD nº 1/2023, eliminaremos esses dados prontamente. Se você é pai, mãe ou responsável legal e identificou o tratamento de dados de um menor sob sua responsabilidade, entre em contato pelo e-mail dpo@midiasimples.com.br para que possamos providenciar a exclusão.
Nas aplicações operadas em nome de clientes que se dirijam a esse público, cabe ao cliente controlador definir a base legal, obter o consentimento específico e em destaque de ao menos um dos pais ou do responsável legal quando exigido, e estabelecer as salvaguardas aplicáveis, competindo à Mídia Simples seguir suas instruções documentadas.
18. Encarregado pelo tratamento de dados (DPO) e canais de contato
Em atendimento ao art. 41 da LGPD e à Resolução CD/ANPD nº 18/2024, a Mídia Simples indica como Encarregado pelo Tratamento de Dados Pessoais (DPO):
- Nome: Tiago Guimarães
- E-mail: dpo@midiasimples.com.br
- Endereço para correspondência: Alameda Madeira, 328 - Sala 2211 - Barueri/SP, CEP 06454-010
Compete ao encarregado aceitar reclamações e comunicações dos titulares, prestar esclarecimentos e adotar providências; receber comunicações da Autoridade Nacional de Proteção de Dados e adotar as medidas cabíveis; e orientar internamente as equipes sobre as práticas de proteção de dados. O canal do encarregado é gratuito, de fácil acesso e mantido atualizado, e é o mesmo informado às plataformas nos campos de contato de DPO dos respectivos painéis de desenvolvedor.
Demais canais oficiais:
- Exercício de direitos do titular e exclusão de dados: https://midiasimples.com.br/lgpd
- Atendimento geral e suporte: contato@midiasimples.com.br ou Fale Conosco
- Informações sobre nossas soluções: Soluções
- Condições de uso do site e das aplicações: Termos de Uso
- Sede: Alameda Madeira, 328 - Sala 2211 - Barueri/SP, CEP 06454-010
- Unidade: Rua Belmonte, 590 - Centro, Piso Superior - Birigui/SP, CEP 16200-210
A Mídia Simples é a única responsável pela qualidade das suas aplicações e pelo suporte a elas, comprometendo-se a responder prontamente às dúvidas e às preocupações dos usuários e a corrigir erros relevantes.
19. Alterações desta política
Esta Política de Privacidade encontra-se na versão 1.0, vigente desde 05 de agosto de 2026. Os Termos de Uso encontram-se na versão 1.0, atualizados em 05 de agosto de 2026, e estão disponíveis em https://midiasimples.com.br/termos-de-uso.
Poderemos alterar esta política a qualquer tempo, para refletir mudanças legislativas, regulatórias, tecnológicas ou de nossos serviços. A versão vigente é sempre a publicada em https://midiasimples.com.br/politica-de-privacidade, com indicação de versão e data.
Alterações relevantes — em especial as que ampliem as categorias de dados coletados, as permissões solicitadas às APIs das plataformas conectadas ou as finalidades de tratamento — serão informadas com destaque nesta página e, quando houver relação ativa com o titular, por comunicação direta, com antecedência mínima de 15 (quinze) dias. Quando a alteração exigir novo consentimento, ele será solicitado antes do início da nova coleta, inclusive por meio de nova autorização na tela de consentimento da plataforma correspondente.
Havendo mudança de finalidade incompatível com o consentimento originalmente prestado, informaremos previamente e você poderá revogá-lo caso discorde das alterações, nos termos do art. 9º, § 2º, da LGPD. Mantemos o histórico de versões desta política à disposição dos titulares mediante solicitação ao encarregado.
As práticas efetivas de tratamento de dados da Mídia Simples correspondem integralmente ao declarado nesta política e às informações prestadas nos processos de verificação e revisão das plataformas com as quais nos integramos.
20. Legislação aplicável e foro
Esta Política de Privacidade é regida e interpretada de acordo com as leis da República Federativa do Brasil, aplicando-se, no que couber, a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais), a Lei nº 12.965/2014 (Marco Civil da Internet), o Decreto nº 8.771/2016, a Lei nº 8.078/1990 (Código de Defesa do Consumidor) e as resoluções e orientações da Autoridade Nacional de Proteção de Dados.
Nos termos do art. 11 da Lei nº 12.965/2014, a legislação brasileira aplica-se sempre que qualquer operação de coleta, armazenamento, guarda ou tratamento de dados ocorrer em território nacional, ainda que as atividades sejam realizadas por pessoa jurídica sediada no exterior.
Fica eleito o foro da Comarca de Barueri, Estado de São Paulo para dirimir as controvérsias decorrentes desta política nas relações entre pessoas jurídicas. Tratando-se de relação de consumo, fica assegurado ao consumidor o direito de ajuizar a demanda no foro de seu domicílio, nos termos do art. 101, I, da Lei nº 8.078/1990, não havendo, em nenhuma hipótese, imposição de arbitragem compulsória nem qualquer restrição ao acesso aos órgãos do Poder Judiciário.