01
Controlador e contato
A Criar, Fazer & Ser é a controladora dos dados pessoais tratados para disponibilizar e administrar o CF&S Studio, observadas as situações em que atua conforme instruções de um cliente. Dúvidas e solicitações sobre privacidade podem ser enviadas para contato@criarfazereser.com.
02
Dados tratados
Conforme o uso do serviço, o Studio pode tratar:
- dados de conta, como nome, e-mail, perfil de acesso, fuso horário, avatar e senha armazenada somente em forma de hash;
- dados de sessão e segurança, como identificador de sessão em forma de hash, informações do navegador, hash do endereço IP, tentativas de autenticação e registros de ações;
- dados de clientes, campanhas, briefings, pautas, contatos, peças, textos, imagens, vídeos, arquivos, aprovações e agenda;
- dados das contas sociais conectadas, como plataforma, identificador externo, nome de usuário, tipo de conta, página associada, escopos autorizados e validade da credencial;
- dados de publicação, como canal, formato, legenda, mídia, data, horário, fuso, privacidade escolhida, status, identificadores, links, tentativas, respostas e erros devolvidos pelas plataformas;
- comunicações de suporte e solicitações feitas ao controlador.
03
Finalidades e bases legais
Os dados são tratados para autenticar usuários; controlar acessos; organizar e preservar o trabalho criativo; prestar suporte; conectar contas; preparar, agendar, transmitir e acompanhar publicações; prevenir abuso; diagnosticar falhas; cumprir obrigações e exercer direitos.
Conforme a situação, o tratamento se baseia na execução de contrato ou de procedimentos relacionados ao serviço, no cumprimento de obrigação legal ou regulatória, no exercício regular de direitos, no legítimo interesse com avaliação dos direitos do titular e, quando exigido, no consentimento. A autorização OAuth pode ser retirada a qualquer momento, sem afetar tratamentos anteriores realizados legitimamente.
04
Autenticação OAuth e permissões
Ao conectar Instagram ou TikTok, a pessoa usuária é direcionada ao ambiente da respectiva plataforma para autenticar e escolher as permissões. O CF&S Studio recebe o código de autorização e o troca, pelo servidor, por credenciais de acesso.
Para Instagram, o fluxo implementado solicita permissões básicas da conta profissional e de publicação de conteúdo. Para TikTok, solicita acesso a informações básicas do perfil e publicação de vídeo. O Studio utiliza essas permissões apenas para identificar a conta, consultar opções necessárias e executar publicações solicitadas.
05
Tokens de acesso
Tokens de acesso e, quando fornecidos pela plataforma, tokens de renovação são recebidos e utilizados no servidor. Antes de serem gravados no banco, são cifrados com AES-256-GCM e não são enviados ao navegador como parte das respostas normais do aplicativo.
O Studio pode renovar uma credencial quando necessário para manter a conexão autorizada. Ao desconectar uma conta no Studio, a credencial armazenada para essa conexão é apagada e a conta passa ao estado de desconectada.
06
Meta e TikTok
Para executar a integração, dados são transmitidos às APIs da Meta/Instagram ou do TikTok, conforme o canal escolhido. Isso inclui a credencial autorizada, identificação da conta, mídia, legenda, opções de publicação e informações técnicas necessárias ao envio.
Essas empresas tratam dados segundo suas próprias políticas. A publicação pode tornar conteúdo e dados associados visíveis de acordo com a conta e o nível de privacidade selecionado na plataforma.
07
Compartilhamento
Os dados são compartilhados somente na medida necessária com as plataformas escolhidas pela pessoa usuária e com fornecedores que sustentem a hospedagem, banco de dados, envio de e-mails e demais operações efetivamente habilitadas no CF&S Studio.
Também poderá haver compartilhamento para cumprir lei, ordem de autoridade competente, proteger direitos ou investigar abuso. Não declaramos venda de dados pessoais.
As plataformas integradas e alguns fornecedores podem tratar dados fora do Brasil, conforme sua infraestrutura e suas próprias políticas. Nessas situações, o tratamento deve observar as hipóteses e salvaguardas aplicáveis previstas na LGPD.
08
Armazenamento e retenção
Dados de conta e operação são mantidos no banco de dados do serviço enquanto necessários à relação, às funcionalidades solicitadas e às finalidades descritas. Diversos registros operacionais são arquivados em vez de imediatamente apagados, para preservar vínculos e histórico.
Mídias enviadas especificamente para publicação possuem ciclo de limpeza após publicação, cancelamento, arquivamento ou falha definitiva. Os intervalos são definidos na configuração operacional do servidor e, por isso, esta Política não informa um prazo fixo ainda não validado. Registros podem permanecer por mais tempo quando necessários para obrigação legal, segurança ou exercício regular de direitos.
09
Revogação de permissões
A pessoa usuária pode desconectar uma conta na área de publicação do CF&S Studio e pode revogar o acesso diretamente nas configurações da Meta ou do TikTok. A revogação impede novos usos da permissão, mas não desfaz publicações já realizadas nem elimina automaticamente registros que devam ser mantidos por outra base legal.
Se a revogação for feita apenas na plataforma externa, recomendamos também desconectar a conta no Studio ou entrar em contato para que o registro local seja atualizado.
10
Exclusão de dados
A exclusão pode ser solicitada pelo e-mail contato@criarfazereser.com. Para proteger a pessoa titular e os dados de clientes, poderemos pedir informações razoáveis para confirmar identidade, vínculo e alcance da solicitação.
A solicitação será avaliada conforme a LGPD. Dados serão eliminados ou anonimizados quando aplicável, ressalvadas hipóteses legais de conservação, integridade de registros de terceiros, conteúdo já publicado e dados necessários ao exercício regular de direitos. A exclusão no Studio não remove automaticamente conteúdo já publicado no Instagram ou TikTok.
11
Direitos dos titulares
Nos termos da LGPD, a pessoa titular pode solicitar confirmação do tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade, portabilidade quando regulamentada e aplicável, informação sobre compartilhamentos e sobre a possibilidade de não consentir, além de revogação do consentimento.
Também pode se opor a tratamento irregular e solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado, quando aplicável. A resposta observará os limites legais e a validação da identidade do solicitante.
12
Proteção e atualizações
O código implementa controles como senhas e identificadores de sessão armazenados em hash, cookies de sessão HttpOnly e SameSite, autorização por perfil e cifragem dos tokens sociais no banco. Nenhum sistema, contudo, é absolutamente imune a incidentes.
Esta Política poderá ser atualizada para refletir mudanças legais, técnicas ou operacionais. A versão vigente e sua data serão mantidas nesta página.