01Quem é o responsável
A SRC Network é uma agência de marketing sediada em Minas Gerais, Brasil, que presta serviços de estratégia, produção audiovisual, tecnologia e mídia, e opera a plataforma CaaS — o painel onde o cliente acompanha as entregas e os números das suas campanhas.
Para qualquer assunto relacionado a esta política, incluindo o exercício dos seus direitos como titular de dados, fale com o nosso encarregado pelo tratamento de dados pessoais (DPO):
Encarregado (DPO): Samuel Cabral
E-mail: contato@srcnetwork.space
WhatsApp: +55 33 99102-9980
Prazo de resposta: até 15 dias corridos, conforme o art. 19 da LGPD.
02Resumo em uma tela
Se você só quiser o essencial, é isto:
- Não vendemos dados. Nunca. Nem agregados, nem anonimizados, nem para treinar modelo de terceiro.
- Não cruzamos dados entre clientes. Cada conta é isolada no banco, com regra de acesso por linha.
- Nunca pedimos senha de plataforma. Todo acesso é concedido pelo próprio titular, em modo somente leitura, e pode ser revogado por ele a qualquer momento sem falar com a gente.
- O que entra no painel é métrica agregada — investimento, alcance, cliques, conversões. Não puxamos lista de seguidores, mensagens privadas nem conteúdo pessoal de terceiros.
- Os dados ficam no Brasil, em servidores na região de São Paulo.
- Você pode pedir tudo de volta ou tudo apagado a qualquer momento, e a gente cumpre em até 15 dias.
03Nossos dois papéis
A LGPD separa quem decide sobre o tratamento (controlador) de quem executa o tratamento em nome de outro (operador). A SRC ocupa os dois papéis, dependendo do dado — e isso muda quem responde pelo quê.
| Situação | Papel da SRC | O que significa na prática |
|---|---|---|
| Você visita o site, pede um diagnóstico ou fala com a gente | Controladora | Nós decidimos o que fazer com esse dado, e respondemos diretamente por ele. Seus pedidos vêm para nós. |
| Você é cliente e conectou as contas da sua empresa ao painel | Operadora | Quem decide é você, controlador dos dados da sua empresa e dos seus próprios clientes. Nós tratamos apenas para executar o contrato, seguindo as suas instruções. |
| Dados dos nossos próprios funcionários, fornecedores e obrigações fiscais | Controladora | Tratamento comum de qualquer empresa, por obrigação legal e contratual. |
Quando somos operadoras, os limites do tratamento estão no contrato de prestação de serviços assinado com o cliente: finalidade, rol de dados, prazo de retenção, dever de sigilo e proibição expressa de usar o dado para qualquer outra finalidade.
04Dados que tratamos
4.1 · Quem visita o site
- Dados de contato que você mesmo envia no formulário ou pelo WhatsApp: nome, telefone, e-mail, nome da empresa e o que você escreveu sobre o seu negócio.
- Dados técnicos de navegação: páginas visitadas, tempo na página, origem da visita, tipo de dispositivo, navegador e uma versão truncada do endereço IP. Servem para entender o que funciona no site — não para identificar você.
4.2 · Quem usa o painel CaaS
- Cadastro: nome, e-mail corporativo, telefone, empresa, CNPJ, plano contratado e país.
- Foto de perfil, se você enviar uma.
- Registros de acesso: data, hora e endereço IP das entradas no painel — guardados por 6 meses, como exige o art. 15 do Marco Civil da Internet.
- Arquivos que você sobe para a biblioteca da marca: peças, logos, vídeos, documentos de projeto.
4.3 · O que vem das contas conectadas
Este é o coração do painel, e é onde a gente é mais restritivo do que precisaria ser. Detalhamos na seção 5.
4.4 · Contatos e leads
Se você contratar módulos que geram lista de contatos — formulários, mail marketing, campanhas de captação —, esses contatos são dados pessoais dos seus clientes, não nossos. Ficam em tabela separada das métricas, com acesso restrito, e são devolvidos ou eliminados ao fim do contrato conforme a seção 9.
05Contas conectadas e acesso somente leitura
Para mostrar resultado real, o painel lê dados das plataformas onde a sua empresa anuncia e publica. Três regras valem para todas, sem exceção:
- Nunca pedimos sua senha. O acesso é concedido pelos mecanismos oficiais de cada plataforma — convite de parceiro, vínculo de conta de gerente, usuário leitor.
- Sempre no nível somente leitura. Não publicamos, não alteramos campanha e não gastamos verba usando esse acesso. Quando um serviço contratado exigir permissão de edição, isso é pedido à parte, de forma explícita, e registrado no contrato.
- Você revoga quando quiser, direto no painel da plataforma, sem passar por nós e sem aviso prévio. A conexão simplesmente para de trazer dado novo.
O que efetivamente entra no nosso banco, por fonte:
| Fonte | O que lemos | O que nunca lemos |
|---|---|---|
| Google Ads | Investimento, impressões, cliques, conversões e custo por resultado, por campanha e palavra-chave | Dados de cartão, lista de clientes carregada para público personalizado |
| Google Analytics 4 | Sessões, usuários, origem, páginas, eventos e conversões — sempre em número agregado | Identificador individual de usuário, User-ID, dado bruto por pessoa |
| Google Search Console | Impressões, cliques, posição média e consultas de busca do site | Nada além disso — a API não expõe pessoa |
| Meta Ads, Instagram e Facebook | Investimento, alcance, cliques, resultados e desempenho por publicação; dados de público em faixa agregada (idade, cidade) | Lista de seguidores, mensagens diretas, comentários privados, contas pessoais não profissionais |
| YouTube | Visualizações, tempo assistido, inscritos, origem do tráfego e desempenho por vídeo | Identificação de espectador individual |
| Lojas e ERPs | Pedidos, receita e catálogo, em valor agregado por dia | Dados de pagamento do comprador |
As plataformas revisam números retroativamente. Por isso reprocessamos os últimos dias a cada coleta — o que significa que um número no painel pode ser corrigido depois de publicado. Isso é característica do dado, não erro do painel.
06Uso limitado dos dados do Google
O uso que a SRC Network faz da informação recebida das APIs do Google obedece à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Em particular:
- Usamos os dados obtidos apenas para fornecer e melhorar as funcionalidades visíveis do painel CaaS ao próprio titular da conta.
- Não transferimos esses dados a terceiros, exceto quando necessário para prestar o serviço ao próprio titular, por exigência legal ou por ordem judicial.
- Não usamos esses dados para publicidade, remarketing, venda de dados ou geração de leads.
- Não permitimos que pessoas leiam esses dados, salvo com o consentimento expresso do titular, para suporte técnico solicitado, por exigência legal, ou quando os dados estiverem agregados e anonimizados a ponto de não identificar ninguém.
- Não usamos esses dados para treinar, aprimorar ou personalizar modelos de inteligência artificial generalizados. Assistentes de IA dentro do painel operam somente sobre os dados da própria conta, no momento da consulta.
07Bases legais
Todo tratamento precisa de uma hipótese prevista no art. 7º da LGPD. As nossas:
| Tratamento | Base legal |
|---|---|
| Prestar o serviço contratado, operar o painel, coletar métricas das contas conectadas | Execução de contrato (art. 7º, V) |
| Responder a quem pede um diagnóstico ou entra em contato | Procedimentos preliminares de contrato (art. 7º, V) |
| Medição de audiência do site e melhoria do produto | Legítimo interesse (art. 7º, IX), com dados minimizados |
| Envio de comunicação comercial não solicitada | Consentimento (art. 7º, I), revogável a qualquer momento |
| Registros de acesso, emissão de nota fiscal, obrigações tributárias | Obrigação legal (art. 7º, II) |
08Com quem compartilhamos
Não vendemos, alugamos nem cedemos dados pessoais a ninguém. Compartilhamos apenas com os fornecedores necessários para o serviço funcionar, cada um tratando o mínimo indispensável:
| Fornecedor | Para quê | Onde processa |
|---|---|---|
| Supabase | Banco de dados, autenticação e armazenamento de arquivos do painel | Brasil (São Paulo) |
| Vercel | Hospedagem do site e do painel | Rede global, com borda no Brasil |
| Google Workspace | E-mail corporativo e documentos internos | Global |
| Asaas | Cobrança recorrente e emissão de nota | Brasil |
| Google e Meta | Origem dos dados das contas conectadas, quando você autoriza | Global |
Também podemos compartilhar dados por obrigação legal ou ordem judicial. Nesse caso, avisamos o titular sempre que a lei permitir.
Em caso de reorganização societária, fusão ou venda da operação, os dados podem ser transferidos ao sucessor — que fica obrigado a manter as mesmas condições desta política. Titulares e clientes são comunicados antes que a transferência produza efeitos.
09Por quanto tempo guardamos
| Dado | Prazo | Por quê |
|---|---|---|
| Contato de quem pediu diagnóstico e não fechou | 24 meses | Retomada comercial; apagado antes disso se você pedir |
| Métricas agregadas de campanha | Duração do contrato + 12 meses | Comparação histórica entre ciclos, que é o valor do painel |
| Contatos e leads gerados para o cliente | Duração do contrato + 30 dias | Janela para o cliente exportar antes da eliminação |
| Arquivos da biblioteca da marca | Duração do contrato + 30 dias | Mesma janela de exportação |
| Registros de acesso ao painel | 6 meses | Art. 15 do Marco Civil da Internet |
| Documentos fiscais e contratuais | 5 anos | Legislação tributária e prazo prescricional |
Encerrado o contrato, os acessos às plataformas devem ser revogados pelo cliente e a agência remove as credenciais do seu lado. Após a janela de 30 dias, os dados operacionais são eliminados de forma definitiva, incluindo backups, no ciclo seguinte de rotação — em até mais 30 dias.
10Como protegemos
- Isolamento por conta no banco, com regra de segurança em nível de linha: uma conta não consegue ler a linha de outra, nem por erro de programação na interface.
- Tráfego sempre criptografado (HTTPS/TLS) entre o seu navegador, o painel e as APIs de origem.
- Credenciais de acesso às plataformas nunca ficam no código nem no navegador: são guardadas em cofre de segredos, com rotação periódica.
- Acesso interno mínimo e nominal, com autenticação em dois fatores obrigatória para toda a equipe.
- Separação entre métricas e dados pessoais em tabelas distintas, com permissões diferentes.
Nenhum sistema é imune. Se houver incidente de segurança com risco relevante aos titulares, comunicamos os afetados e a ANPD em prazo razoável, descrevendo o que aconteceu, quais dados foram atingidos e o que estamos fazendo.
11Seus direitos
O art. 18 da LGPD garante a você, a qualquer momento e sem custo:
- Confirmação e acesso — saber se tratamos dados seus e obter cópia.
- Correção de dado incompleto, inexato ou desatualizado.
- Anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado fora da lei.
- Portabilidade a outro fornecedor, mediante requisição expressa.
- Eliminação dos dados tratados com base em consentimento.
- Informação sobre compartilhamento — com quem compartilhamos dados seus.
- Revogação do consentimento, com a mesma facilidade com que foi dado.
- Oposição a tratamento fundado em legítimo interesse.
- Revisão de decisão automatizada que afete seus interesses.
Para exercer qualquer um deles, escreva para contato@srcnetwork.space. Respondemos em até 15 dias corridos. Podemos pedir uma confirmação de identidade antes de entregar dado pessoal — é proteção sua, não burocracia nossa.
Se você for cliente de uma empresa que usa o painel da SRC e quiser exercer direitos sobre dados que estão lá, procure primeiro essa empresa: ela é a controladora. Encaminhamos o pedido a ela e apoiamos o atendimento.
Você também pode peticionar diretamente à Autoridade Nacional de Proteção de Dados (ANPD).
13Crianças e adolescentes
Nossos serviços são dirigidos a empresas e a maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes. Se identificarmos coleta acidental, eliminamos o registro. Se você é responsável e acredita que houve coleta, escreva para contato@srcnetwork.space e resolvemos em regime de urgência.
14Onde os dados ficam
O banco de dados e os arquivos do painel ficam hospedados em território brasileiro, na região de São Paulo. Essa escolha é deliberada: mantém o tratamento sob jurisdição nacional e dispensa a discussão de transferência internacional para o núcleo do produto.
Parte dos fornecedores de infraestrutura e as próprias plataformas de origem (Google, Meta) processam dados fora do Brasil. Essas transferências se apoiam nas hipóteses do art. 33 da LGPD — cláusulas contratuais e garantias de nível de proteção adequado oferecidas por esses fornecedores.
15Mudanças nesta política
Quando esta política mudar, atualizamos a data de vigência no topo e mantemos as versões anteriores disponíveis mediante pedido. Se a mudança for relevante — nova finalidade, novo fornecedor com acesso a dado pessoal, mudança de prazo de retenção —, avisamos clientes ativos por e-mail com 30 dias de antecedência.
16Como falar com a gente
SRC Network · Minas Gerais, Brasil
E-mail: contato@srcnetwork.space
WhatsApp: +55 33 99102-9980
Encarregado pelo tratamento de dados pessoais: Samuel Cabral
Leia também os Termos de Uso, que descrevem as regras de uso do painel CaaS e dos serviços contratados.