BrandLocal Demo

Política de privacidade

Atualizado em 26 de setembro de 2026

Este é o ambiente de demonstração BrandLocal Demo (demo.brandlocal.ai), operado pela própria ZupTech para apresentar a plataforma BrandLocal, inclusive a revisores da Meta e do TikTok. Não é uma marca cliente.

Esta aplicação coleta alguns dados pessoais dos seus usuários. Titulares podem estar sujeitos a padrões de proteção distintos; padrões mais amplos podem valer para alguns. O titular pode ser contatado para saber mais sobre esses padrões.

Esta política descreve como a BrandLocal trata dados pessoais. A BrandLocal é uma plataforma multi-marca: um único aplicativo (o app BrandLocal, com OAuth fixo em app.brandlocal.ai) atende todas as marcas clientes. Cada marca vive no próprio host ({slug}.brandlocal.ai ou domínio próprio), com identidade, catálogo e textos legais próprios no Admin. Esta página vale para o aplicativo da plataforma, inclusive para os apps de desenvolvedor da Meta e do TikTok cujo redirecionamento é este domínio. Não substitui a política que cada marca publica no próprio host.

Titular e controladora

A ZUPTECH SOFTWARE LTDA, inscrita no CNPJ sob o nº 54.362.858/0001-25, com sede em Rua Joaquim Floriano, 100, conj. 121, sala 3, Itaim Bibi, São Paulo/SP, CEP 04534-000, é a titular e controladora dos dados pessoais tratados nesta aplicação, no sentido da Lei Geral de Proteção de Dados (Lei nº 13.709/2018, LGPD). A BrandLocal é um produto da ZupTech.

E-mail de contato do titular: support@myunite.ai.

A BrandLocal é um software como serviço (SaaS) em que as marcas cadastram franqueados e parceiros para gerar conteúdo de marketing com inteligência artificial e, se quiserem, conectar Páginas do Facebook, contas profissionais do Instagram e contas do TikTok para publicar em nome dessas contas, sempre depois de uma confirmação explícita.

Tipos de dados coletados

Entre os tipos de dados pessoais que esta aplicação coleta, por si ou por meio de terceiros, estão: dados de conta e autenticação; dados de uso; conteúdo operacional do assistente; identificadores e tokens das contas de redes sociais que o usuário conectar; e rastreadores de sessão.

Os detalhes de cada tipo aparecem nas seções dedicadas abaixo ou em textos exibidos antes da coleta. Os dados podem ser fornecidos livremente pelo usuário ou, no caso de dados de uso, coletados automaticamente ao usar esta aplicação. Salvo indicação em contrário, os dados pedidos são necessários para prestar o serviço. Quando algum dado for opcional, o usuário pode deixar de informá-lo sem prejuízo da disponibilidade do restante do serviço. Em caso de dúvida sobre o que é obrigatório, fale com o titular.

O usuário é responsável por quaisquer dados pessoais de terceiros obtidos, publicados ou compartilhados por meio desta aplicação.

Conta e autenticação

  • Nome, e-mail e identificadores da organização fornecidos pelo provedor de login (WorkOS).
  • Papel na organização, preferências da conta e registros de aceite dos termos da marca, quando existirem.
  • Dados técnicos de acesso: endereço IP, user agent, cookies de sessão host-only e registros de segurança.

Uso da plataforma

  • Mensagens do chat, tarefas, arquivos enviados, criativos gerados ou adaptados e metadados de créditos.
  • Perfil operacional usado só em camadas determinísticas de peça (por exemplo nome e telefone de contato do usuário), nunca como prompt livre para o modelo.

Conexões com Facebook, Instagram e TikTok

  • Identificadores da conta e das páginas ou perfis autorizados (Page ID, Instagram professional ID, open_id do TikTok).
  • Nome de exibição, foto de perfil quando o provedor envia, e permissões concedidas.
  • Tokens de acesso e, no TikTok, refresh token. Esses segredos ficam cifrados no banco.
  • Conteúdo que você confirma para publicar: arquivo de mídia, legenda, formato, destino e identificadores do post devolvidos pela rede.

Métodos de tratamento

O titular adota medidas de segurança adequadas para impedir o acesso, a divulgação, a alteração ou a destruição não autorizados dos dados. O tratamento é feito com computadores e ferramentas de TI, segundo procedimentos organizacionais ligados às finalidades indicadas. Além do titular, os dados podem ser acessíveis a pessoas encarregadas da operação desta aplicação ou a operadores externos (provedores técnicos, hospedagem, envio de e-mail, modelos de inteligência artificial), nomeados quando necessário. A lista atualizada desses operadores pode ser pedida ao titular a qualquer momento.

Os tokens da Meta e do TikTok não são gravados em texto aberto. Cada payload fica cifrado com AES-256-GCM no banco (Neon), com chave própria por provedor (META_TOKEN_ENCRYPTION_KEY e TIKTOK_TOKEN_ENCRYPTION_KEY) e escopo amarrado ao tenant, ao usuário e ao aplicativo. O token de usuário da Meta usado só no OAuth não é persistido: o que permanece são os tokens de Página necessários para publicar. Arquivos de criativo ficam em armazenamento de objetos da Microsoft Azure, em container privado quando o conteúdo é governado. O tráfego do app usa HTTPS.

Local

Os dados são tratados na sede operacional do titular e em quaisquer outros locais em que as partes envolvidas no tratamento estejam situadas. Conforme a localização do usuário, as transferências podem envolver o envio dos dados a um país diferente do seu. Alguns operadores abaixo podem tratar dados fora do Brasil. Nesses casos usamos as salvaguardas da LGPD (cláusulas contratuais e medidas de segurança) e, quando aplicável, as salvaguardas do Regulamento Geral sobre a Proteção de Dados (GDPR), e limitamos o envio ao necessário para prestar o serviço.

Prazo de retenção

Salvo indicação em contrário neste documento, os dados pessoais são tratados e armazenados pelo tempo necessário à finalidade para a qual foram coletados e podem ser conservados por mais tempo em razão de obrigação legal ou com base no consentimento do usuário.

  • Conta e conteúdo operacional: enquanto a conta estiver ativa e, após o encerramento ou inatividade, pelo prazo do cron de exclusão da plataforma (padrão de 180 dias, alinhado ao art. 15 da LGPD), salvo obrigação legal de guardar por mais tempo.
  • Conexão Meta: até você desconectar, até o token expirar ou até a Meta pedir exclusão. Não há refresh da Meta. Token vencido e publicação já encerrada saem na varredura de retenção.
  • Conexão TikTok: o refresh vale 365 dias contados da emissão inicial. Sem renovação manual nesse prazo, a conexão deixa de servir e a linha é apagada depois do mesmo prazo de retenção.
  • Estado de OAuth abandonado: apagado em cerca de um dia.
  • Texto regulado em fila de revisão humana: retenção curta e cifrada, só pelo prazo operacional da revisão.

Finalidades do tratamento

Os dados do usuário são coletados para permitir que o titular preste o serviço, cumpra obrigações legais, atenda requisições de autoridades, proteja direitos e interesses (seus, dos usuários ou de terceiros) e detecte atividade maliciosa ou fraudulenta, além das finalidades abaixo.

  • Autenticar você, manter a sessão no host correto e cobrar créditos da conta.
  • Gerar, adaptar e entregar conteúdo de marketing com as regras da marca ativa.
  • Listar os destinos que você autorizou e publicar só depois da sua confirmação.
  • Prevenir abuso, auditar compliance e cumprir obrigação legal, inclusive pedidos de exclusão da Meta.
  • Enviar e-mails transacionais (redefinição de senha, avisos de conta) pelo operador de e-mail da plataforma.

Não vendemos dados pessoais. Não usamos os tokens das redes para anúncios pagos, para ler o feed dos seus amigos ou para publicar sem a confirmação feita no produto.

Informações detalhadas sobre o tratamento

Os dados pessoais são coletados para as seguintes finalidades e com os seguintes serviços e permissões.

Registro e autenticação

WorkOS, Inc. autentica o usuário e as organizações. Dados tratados: nome, e-mail e identificadores da organização.

Serviços de plataforma e hospedagem

  • Neon, Inc.: banco PostgreSQL (contas, tokens cifrados, tarefas e textos legais de cada marca).
  • API Hero Ltd (Trigger.dev): filas e jobs de geração e publicação.
  • Vercel, Inc.: hospedagem do aplicativo.
  • Microsoft Azure: armazenamento de arquivos e criativos.
  • Upstash: Redis para cache e limites de uso, quando configurado.

Geração de conteúdo

  • Anthropic: modelo do assistente de chat (Claude Managed Agents).
  • Google Cloud (Vertex AI / Gemini): leitura de mídia, embeddings e textos auxiliares do produto.
  • fal.ai: geração e edição de imagem e vídeo de avatar.
  • ElevenLabs: ditado e síntese de voz, quando o recurso está ligado.

Envio de e-mail

Resend envia e-mail transacional pelo domínio envio.brandlocal.ai.

Permissões da Meta e do TikTok

O aplicativo pede só as permissões necessárias para listar destinos e publicar o conteúdo que você confirmou. Meta Platforms e TikTok recebem só os dados necessários para autenticar a conexão e publicar o que você confirmou. Abaixo, o uso de cada permissão.

Facebook e Instagram:

  • pages_show_list: listar as Páginas do Facebook que você administra, para você escolher o destino da publicação.
  • pages_read_engagement: ler os dados da Página necessários para cruzar a autorização concedida, recuperar a Página certa e ver a conta profissional do Instagram vinculada.
  • pages_manage_posts: criar a publicação na Página escolhida (foto ou post) em seu nome, só depois da confirmação no BrandLocal.
  • instagram_basic: identificar a conta profissional do Instagram ligada à Página (identificador e nome de usuário) para mostrar o destino correto.
  • instagram_content_publish: publicar o criativo no feed ou no formato de Instagram que você escolheu, só depois da confirmação.

TikTok:

  • user.info.basic: ler nome de exibição e avatar para mostrar qual conta do TikTok está conectada.
  • video.upload: enviar o vídeo como rascunho ou para a caixa de entrada do TikTok, quando você escolhe essa opção.
  • video.publish: publicar o vídeo direto na conta conectada, quando você confirma a publicação e a conta autorizou esse escopo.

Você pode recusar permissões no diálogo do provedor. Sem a permissão correspondente, aquele destino não aparece para publicar. Desconectar no BrandLocal ou revogar o app em Configurações do Facebook ou no app do TikTok interrompe o uso futuro desses tokens.

Observabilidade opcional (Sentry, PostHog) pode receber identificadores internos de erro ou produto, nunca token, e-mail ou texto regulado cru. Busca web opcional (por exemplo Firecrawl) só roda quando o recurso está ligado e no contexto de uma tarefa.

Cookies e rastreadores

Esta aplicação usa cookies de sessão host-only para autenticar você no host correto da marca ou da plataforma. Qualquer outro rastreador de terceiros, quando ligado, serve a finalidade de prestar o serviço ou as finalidades descritas neste documento.

Direitos do titular (LGPD)

Nos termos da LGPD, você pode pedir confirmação de tratamento, acesso, correção, anonimização, portabilidade, informação sobre compartilhamentos, revogação de consentimento e eliminação dos dados, além de peticionar à Autoridade Nacional de Proteção de Dados (ANPD).

Bases legais no Brasil: execução de contrato (criar a conta, operar o assistente, gerar conteúdo e publicar o que você pediu); consentimento (conectar Facebook, Instagram ou TikTok e conceder as permissões acima, retratável a qualquer momento ao desconectar a rede); legítimo interesse (segurança da sessão, prevenção a abuso e registros mínimos de auditoria); obrigação legal (atender callback de exclusão da Meta, pedidos do titular e determinações de autoridade).

Informações adicionais para titulares na União Europeia

Esta seção aplica-se aos usuários na União Europeia, segundo o Regulamento Geral sobre a Proteção de Dados (GDPR) e, para esses usuários, prevalece sobre qualquer informação divergente ou conflitante desta política.

Base legal do tratamento (GDPR)

O titular pode tratar dados pessoais dos usuários se uma das seguintes hipóteses se aplicar:

  • o usuário deu consentimento para uma ou mais finalidades específicas;
  • o fornecimento dos dados é necessário para a execução de um contrato com o usuário ou de diligências pré-contratuais;
  • o tratamento é necessário para o cumprimento de obrigação legal a que o titular está sujeito;
  • o tratamento refere-se a uma tarefa de interesse público ou ao exercício de autoridade oficial do titular;
  • o tratamento é necessário para os interesses legítimos do titular ou de terceiro.

O titular esclarece, a pedido, a base legal específica que se aplica e se o fornecimento dos dados é exigência legal, contratual ou necessária para celebrar um contrato.

Direitos do usuário com base no GDPR

Na medida permitida pela lei, o usuário pode: retirar o consentimento a qualquer momento; opor-se ao tratamento quando a base não for o consentimento; acessar os dados e obter cópia; verificar e pedir retificação; restringir o tratamento; pedir a exclusão; receber os dados em formato estruturado e de uso comum e, se tecnicamente viável, transmiti-los a outro controlador; e apresentar reclamação à autoridade de proteção de dados competente.

Detalhes sobre o direito de oposição

Quando os dados forem tratados por interesse público, exercício de autoridade oficial ou interesses legítimos do titular, o usuário pode opor-se apresentando razões relacionadas à sua situação particular. Se os dados forem tratados para marketing direto, a oposição pode ser feita a qualquer momento, sem custo e sem justificativa; nesse caso o tratamento para essa finalidade cessa.

Como exercer os direitos

Qualquer pedido para exercer direitos do titular pode ser dirigido ao titular pelos dados de contato deste documento. Os pedidos são gratuitos e serão respondidos o quanto antes e, no máximo, no prazo legal aplicável (LGPD no Brasil; um mês no GDPR, quando este se aplicar), com as informações exigidas pela lei. Retificação, exclusão ou restrição serão comunicadas a cada destinatário a quem os dados tenham sido divulgados, salvo se isso for impossível ou exigir esforço desproporcional. A pedido, o titular informa esses destinatários.

Para exercer direitos, pedir exclusão ou falar com o titular, escreva para support@myunite.ai.

Para remover uma conexão com Facebook, Instagram ou TikTok, entre no BrandLocal, abra Meu perfil, vá em Redes e selecione Desconectar. Isso remove as credenciais e os registros locais de publicação associados à conexão. Publicações já feitas nas redes não são apagadas automaticamente.

A Meta também pode disparar o callback de exclusão do aplicativo em https://app.brandlocal.ai/api/meta/data-deletion. Esse endpoint apaga as conexões Meta daquele usuário no BrandLocal e devolve um código de confirmação. O status desse pedido fica em https://app.brandlocal.ai/api/meta/data-deletion/status?code=....

Desconectar as redes não apaga tarefas, criativos nem a conta. Para excluir a conta e os demais dados, use o e-mail desta política. Instruções completas: Exclusão de dados.

Crianças e adolescentes

A plataforma é um serviço profissional para marcas, franqueados e parceiros. Não é dirigida a menores de 18 anos. Não coletamos dados de crianças de forma intencional. Se identificarmos uma conta de menor, ela será encerrada e os dados apagados.

Alterações desta política

O titular reserva-se o direito de alterar esta política a qualquer momento, notificando os usuários nesta página e, quando técnica e juridicamente viável, no aplicativo ou pelo contato cadastrado. Convém consultar esta página com frequência, usando a data no topo como referência da versão vigente. Se a alteração atingir tratamentos baseados em consentimento, o titular coletará novo consentimento quando a lei exigir. Mudanças também podem refletir o produto ou exigências da Meta e do TikTok.

Informações legais

Esta política refere-se apenas a esta aplicação, salvo indicação em contrário neste documento. Mais detalhes sobre a coleta ou o tratamento podem ser pedidos ao titular a qualquer momento, pelos dados de contato no início deste documento.

ZUPTECH SOFTWARE LTDA

CNPJ 54.362.858/0001-25

Correspondência: Rua Joaquim Floriano, 100, conj. 121, sala 3, Itaim Bibi, São Paulo/SP, CEP 04534-000.

Páginas relacionadas: Termos de uso e Exclusão de dados.