Política de Privacidade
Última atualização: 21 de julho de 2026
Entidade legal: Elykia LLC (Wyoming, EUA)
1. Introdução e Marco Legal Aplicável
Esta Política de Privacidade descreve como a Elykia LLC ("Elykia", "nós", "nosso") coleta, utiliza e protege as informações na nossa plataforma SaaS de Marketing Mix Modeling (MMM). Nossas práticas de privacidade são desenhadas segundo os padrões da indústria para proteger suas informações comerciais e operacionais.
Ao utilizar nossos serviços, você reconhece que age em nome de uma empresa ou entidade comercial (B2B). Embora a Elykia opere sob a jurisdição do Estado de Wyoming (EUA), reconhecemos e aplicamos os padrões de proteção exigidos pela Lei n° 25.326 de Proteção de Dados Pessoais da República Argentina para nossos clientes residentes nesse território.
2. Dados que Coletamos
Sob o princípio de minimização de dados, tratamos apenas as informações estritamente necessárias para que a plataforma funcione:
- Dados da conta: Nome completo e endereço de e-mail fornecidos no cadastro.
- Segurança e sessão: Coletamos automaticamente o endereço IP e o Agente de Usuário (User Agent) para manter a segurança das sessões e evitar acessos não autorizados.
- Credenciais: As senhas são armazenadas de forma criptografada (hashed). A Elykia não conhece nem armazena senhas em texto puro.
- Tokens e métricas de API: Ao conectar plataformas de publicidade, armazenamos de forma segura os Access Tokens e Refresh Tokens sob o protocolo OAuth. Extraímos métricas de desempenho (como investimento, cliques, impressões e ROAS) em modo somente leitura, e configuramos uma única vez os parâmetros de rastreamento de URLs da conta para a atribuição (ver Seção 3).
- Dados de medição (script de atribuição): Se o Cliente instalar nosso script de medição na sua loja, coletamos dados de navegação dos visitantes dessa loja para atribuir corretamente as vendas: páginas visitadas, página de referência, parâmetros de campanha (UTMs e identificadores de clique publicitário), tipo de dispositivo e navegador, e localização aproximada (nível de cidade) derivada do endereço IP. O endereço IP é descartado imediatamente após essa derivação e só é conservado como um hash irreversível com chave de rotação diária. O e-mail e o telefone do comprador, quando disponíveis, são transformados em hashes SHA-256 gerados no próprio navegador antes da transmissão: o script nunca envia esses dados em texto puro. Essas tecnologias utilizam cookies e identificadores de origem própria (first-party) no domínio da loja do Cliente.
3. O Que NÃO Fazemos
Para garantir a integridade das operações dos nossos clientes, a Elykia estabelece as seguintes garantias:
- Não criamos nem alteramos campanhas: Nunca criamos, pausamos, editamos nem excluímos campanhas, conjuntos de anúncios ou anúncios. A única operação de escrita que realizamos é, no momento de conectar uma conta de publicidade, configurar os parâmetros de rastreamento nas URLs dos anúncios (UTMs e identificadores de campanha e anúncio no nível da conta) para poder atribuir corretamente cada venda à campanha que a gerou. O restante do acesso é exclusivamente de leitura de métricas de desempenho.
- Não vendemos dados: Não comercializamos suas informações pessoais, tokens ou métricas de campanhas com terceiros.
4. Suboperadores e Transferência Internacional de Dados
Para hospedar e processar os dados, utilizamos provedores de infraestrutura em nuvem de primeira linha:
- OVHcloud: Fornece nossos servidores e infraestrutura principal, incluindo a hospedagem do banco de dados de produção (PostgreSQL) e os serviços de aplicação.
- UploadThing: Serviço utilizado exclusivamente para hospedar e permitir o download dos relatórios em PDF gerados pela plataforma.
- Cloudflare: Fornece a rede de distribuição de conteúdo (CDN) na frente da plataforma e o armazenamento das cópias de segurança criptografadas do banco de dados.
- Resend: Serviço de envio de e-mails transacionais (verificação de conta, redefinição de senha, convites e notificações da plataforma).
- Stripe: Processador de pagamentos para a cobrança das assinaturas da Elykia. Os dados do cartão são inseridos diretamente na infraestrutura da Stripe e nunca passam pelos servidores da Elykia.
- Anthropic: Provedor do modelo de linguagem que move o assistente (copilot) da plataforma. Recebe apenas métricas agregadas de desempenho da conta (canais, campanhas, investimento, receita) junto com as consultas do usuário; nunca dados pessoais de clientes finais.
Cumprimento da Lei 25.326 (Argentina): Dado que a Elykia LLC opera infraestrutura nos Estados Unidos e em outras regiões internacionais, o Cliente consente expressamente com a transferência internacional dos dados para a prestação do serviço. A Elykia compromete-se a manter medidas técnicas e organizacionais de segurança que cumpram os padrões exigidos pela Agência de Acesso à Informação Pública (AAIP) da Argentina.
4.1 Papéis e Responsabilidades das Partes
Esta seção descreve o acordo de tratamento de dados entre a Elykia e o Cliente (o comércio que conecta sua loja e/ou contas de publicidade). Junto com o restante desta Política e os Termos e Condições, constitui o marco contratual que rege o tratamento de dados pessoais entre as partes.
- O Cliente é o Controlador (Data Controller). Determina as finalidades e os meios do tratamento dos dados pessoais dos seus próprios clientes finais (os compradores da loja) e mantém a titularidade desses dados.
- A Elykia é a Operadora (Data Processor). Trata os dados pessoais unicamente em nome do Cliente e conforme suas instruções documentadas, materializadas na conexão das plataformas e no uso do produto.
- Suboperadores (Sub-processors). Os provedores listados acima (OVHcloud, UploadThing, Cloudflare, Resend, Stripe, Anthropic) atuam como suboperadores da Elykia. A Elykia mantém contratos vigentes com cada um deles que impõem obrigações de segurança equivalentes às descritas nesta Política.
4.2 Obrigações da Elykia como Operadora
- Instruções documentadas: tratar os dados pessoais unicamente conforme as instruções do Cliente, expressas por meio do uso do produto. Qualquer desvio exige autorização adicional ou decorre de uma obrigação legal.
- Confidencialidade do pessoal: o pessoal da Elykia com acesso a dados pessoais está sujeito a deveres contratuais de confidencialidade.
- Medidas técnicas e organizacionais de segurança: as descritas na Seção 5 (controle de acesso, criptografia em trânsito e em repouso, separação de ambientes, backups criptografados, gestão de incidentes).
- Assistência ao Cliente com direitos dos titulares: colaborar de maneira razoável com as solicitações de acesso, retificação, exclusão e oposição dos clientes finais do Cliente, nos prazos legalmente exigíveis. Para a Shopify, isso se materializa no processamento dos webhooks
customers/data_request,customers/redacteshop/redactdentro do prazo de 30 dias exigido pela Shopify. - Notificação de incidentes: comunicar ao Cliente, sem demora injustificada e em todo caso dentro de 72 horas do conhecimento, qualquer violação de segurança que afete seus dados pessoais, conforme a Seção 6.
- Devolução e exclusão ao término do serviço: a pedido do Cliente, excluir todos os dados pessoais associados à sua conta dentro dos prazos descritos na Seção 7. As cópias de segurança criptografadas seguem o ciclo de rotação da Seção 5.3.
- Cooperação em auditorias: a pedido razoável do Cliente, disponibilizar as informações necessárias para demonstrar o cumprimento das obrigações desta seção.
5. Controle de Acesso e Segurança
Aplicamos o princípio do menor privilégio para proteger a confidencialidade dos seus dados:
- Os clientes só têm acesso aos dados das contas que conectaram explicitamente.
- O acesso da equipe da Elykia aos bancos de dados de produção está limitado a tarefas estritamente necessárias de manutenção, suporte técnico ou resolução de erros. Esses acessos administrativos geram um registro de auditoria interno seguro e rastreável.
5.1 Criptografia em trânsito
Todas as comunicações entre o navegador do cliente, a plataforma Elykia, as APIs de terceiros (Shopify, Meta, Google, etc.) e nossos suboperadores acontecem exclusivamente sobre TLS 1.2 ou superior. Os certificados são emitidos e rotacionados automaticamente pela infraestrutura de hospedagem.
5.2 Criptografia em repouso
Os servidores de aplicação e o banco de dados de produção (PostgreSQL) rodam sobre infraestrutura da OVHcloud, com criptografia em repouso no nível do provedor de infraestrutura. As senhas de usuário nunca são armazenadas em texto puro: são hasheadas com scrypt antes de serem persistidas. Os identificadores de contato sensíveis (e-mail e telefone) provenientes de plataformas de ecommerce são adicionalmente hasheados com SHA-256 para o matching de identidade multicanal.
5.3 Backups e retenção
As cópias de segurança do banco de dados de produção, quando geradas, são armazenadas sobre a mesma infraestrutura da OVHcloud e herdam os controles de criptografia e acesso descritos na Seção 5.2. O acesso ao servidor de produção (e, portanto, a qualquer cópia de segurança nele hospedada) está limitado ao pessoal autorizado da Elykia conforme a Seção 5.5.
5.4 Separação de ambientes
Os ambientes de desenvolvimento, teste e produção estão isolados no nível de banco de dados e de credenciais. Os dados de produção nunca são replicados para ambientes de teste ou de desenvolvimento.
5.5 Acesso administrativo ao servidor
O acesso ao servidor de produção é feito exclusivamente por chaves SSH; a autenticação por senha está desabilitada no daemon SSH. O login dos usuários da plataforma é gerenciado pelo Better Auth, com senhas hasheadas com scrypt. Os tokens administrativos de serviços externos são armazenados fora do repositório de código e são rotacionados em caso de suspeita de comprometimento.
6. Protocolo diante de Incidentes de Segurança
Caso seja detectada uma vulnerabilidade ou incidente que comprometa a segurança dos seus dados ou tokens de acesso, a Elykia compromete-se a notificar os usuários afetados por e-mail sem demora injustificada, uma vez confirmada a violação e avaliado seu alcance, fornecendo as medidas de mitigação correspondentes.
6.1 Solicitações de Autoridades Públicas
Diante de qualquer solicitação de dados pessoais por parte de uma autoridade pública ou governamental, a Elykia aplica os seguintes processos:
- Revisão de legalidade: cada solicitação é revisada para verificar sua validade legal, base jurídica e competência da autoridade requerente antes de qualquer divulgação.
- Impugnação de solicitações ilícitas: a Elykia reserva-se o direito de rejeitar, contestar ou pedir esclarecimentos sobre qualquer solicitação que considere ilegal, excessivamente ampla ou que não cumpra o devido processo aplicável.
- Minimização de dados: caso proceda uma divulgação legalmente exigível, entrega-se unicamente o conjunto mínimo de dados estritamente necessário para atender à solicitação, nunca mais do que o requerido.
- Documentação: cada solicitação recebida, seu fundamento jurídico, a avaliação realizada e a resposta da Elykia são documentadas e conservadas em um registro interno seguro.
- Notificação ao Cliente: salvo proibição legal expressa, a Elykia notificará o Cliente afetado antes de divulgar dados pessoais dos quais ele seja o Controlador.
Esta seção não se aplica a mandados de busca ou ordens judiciais no âmbito de investigações penais, que são atendidos conforme a legislação processual aplicável.
7. Seus Direitos e Controle de Dados (Direitos ARCO e AAIP)
Você tem controle total sobre sua conta e suas informações. Pode nos solicitar o seguinte escrevendo para [email protected]:
- Acesso e retificação: Solicitar a correção de qualquer dado inexato na sua conta.
- Exclusão (direito ao esquecimento): Solicitar a exclusão da sua conta e dos dados associados.
- Direitos na Argentina: Em conformidade com a Lei n° 25.326, o titular dos dados pessoais tem a faculdade de exercer o direito de acesso a eles de forma gratuita em intervalos não inferiores a seis meses. A Agência de Acesso à Informação Pública (AAIP), órgão de controle da Lei n° 25.326, tem a atribuição de atender às denúncias e reclamações apresentadas em relação ao descumprimento das normas de proteção de dados pessoais.
- Retenção e expurgo: Conservamos seus dados enquanto sua conta estiver ativa. Após a solicitação de cancelamento, excluiremos permanentemente seus tokens de acesso e métricas dos nossos sistemas ativos em um prazo máximo de 30 dias. Por razões de continuidade técnica, nossas cópias de segurança (backups) criptografadas podem reter essas informações por um período adicional de até 20 dias antes de serem sobrescritas ou excluídas automaticamente.
8. Cumprimento Específico das Políticas de API
O uso e a transferência para qualquer outro aplicativo das informações recebidas das APIs do Google por parte da Elykia obedecerão estritamente à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use).
Os dados obtidos por meio das integrações (Meta Ads, Google Ads, TikTok Ads, etc.) serão utilizados exclusivamente para prover os relatórios de atribuição dentro da plataforma Elykia e nunca serão utilizados para veicular anúncios, criar perfis de usuários ou serem vendidos a corretores de dados.
9. Jurisdição e Contato
Para assuntos comerciais, esta política rege-se pelas leis do Estado de Wyoming, Estados Unidos. Para consultas técnicas, jurídicas ou dúvidas sobre o tratamento das suas informações (incluindo direitos ARCO), entre em contato pelo e-mail: [email protected].
10. Definições
Para evitar ambiguidades, os seguintes termos têm o significado indicado ao longo desta Política:
- Dados Pessoais: qualquer informação relativa a uma pessoa natural identificada ou identificável, nos termos da Lei n° 25.326 (Argentina) e normas equivalentes (incluindo, sem se limitar, o GDPR da União Europeia).
- Dados Protegidos do Cliente Final (Protected Customer Data): no contexto da Shopify, os dados pessoais dos compradores da loja do Cliente aos quais a Elykia acessa por meio das APIs da Shopify (por exemplo: nome, sobrenome, e-mail, telefone, endereço).
- Cliente: a pessoa ou empresa que contrata o serviço da Elykia e conecta suas lojas e/ou contas de publicidade à plataforma. É o Controlador dos dados pessoais dos seus compradores.
- Cliente Final: o comprador ou visitante da loja do Cliente, cujos dados pessoais podem ser tratados pela Elykia em nome do Cliente.
- Controlador (Data Controller): a parte que determina as finalidades e os meios do tratamento de dados pessoais. No âmbito desta Política, o Cliente.
- Operadora (Data Processor): a parte que trata dados pessoais em nome e por conta do Controlador. No âmbito desta Política, a Elykia.
- Suboperador (Sub-processor): qualquer provedor contratado pela Elykia que trate dados pessoais em seu nome, listados na Seção 4.
- Tratamento: qualquer operação ou conjunto de operações realizadas sobre dados pessoais, incluindo coleta, armazenamento, consulta, uso, transmissão, exclusão e destruição.
- Incidente de Segurança: qualquer violação de segurança que ocasione a destruição, perda, alteração, divulgação ou acesso não autorizados a dados pessoais tratados pela Elykia.
Esta versão em português é uma tradução de cortesia. Em caso de divergência, prevalece a versão em espanhol desta Política.