← Voltar ao início

Política de Privacidade do UTMly

Última atualização: 30 de setembro de 2026

Esta Política explica como o UTMly, operado por 48.433.242 JULIANA RODRIGUES COSTA GODOY, CNPJ 48.433.242/0001-03 ("UTMly", "nós"), trata dados pessoais, conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018, "LGPD").

1. Dois papéis diferentes

  • Controlador dos dados de quem usa o UTMly: clientes, colaboradores e visitantes do nosso site.
  • Operador dos dados dos compradores dos nossos clientes. Esses dados chegam quando o cliente nos envia as vendas dele. Nesse caso, quem decide sobre os dados é o cliente (controlador), e nós só os tratamos para prestar o serviço.

2. Dados de quem usa o UTMly

Dado Para quê Base legal (LGPD, art. 7º)
Nome, e-mail, telefone, senha (guardada só em forma cifrada) Criar e proteger a conta, login em 2 etapas, avisos do serviço Execução de contrato
CPF ou CNPJ (só ao assinar um plano pago) Emitir a cobrança Execução de contrato e obrigação legal
Dados de pagamento Processados pelo Asaas. Não recebemos nem guardamos número de cartão Execução de contrato
Registros de acesso (data, hora, IP) Segurança e cumprimento do Marco Civil da Internet (art. 15: guarda por 6 meses) Obrigação legal
Uso do sistema e erros técnicos Corrigir falhas e melhorar o serviço Legítimo interesse
Dados das contas do Google Ads conectadas (nomes, gastos e métricas das campanhas) e o token de acesso, guardado criptografado Mostrar os números e enviar conversões Execução de contrato

3. Dados dos compradores dos nossos clientes (como operador)

Quando o cliente envia uma venda, recebemos os dados do pedido: produtos, valores, status, forma de pagamento, UTMs e identificador do clique (gclid). Sobre o comprador:

  • e-mail, telefone, nome e sobrenome são transformados em hash SHA-256 (código irreversível) antes de gravar. O texto original não fica guardado;
  • guardamos o país;
  • CPF e IP do comprador são descartados e não são gravados.

Se o cliente ligar o envio de conversões, os hashes e o identificador do clique são enviados ao Google (Google Ads / Data Manager API) para que ele associe a venda ao anúncio. O comprador que quiser exercer seus direitos deve procurar a empresa de quem comprou (o controlador). Ajudaremos essa empresa no que for preciso.

4. Script de UTMs e cookies

No site dos nossos clientes, o script de UTMs grava no navegador do visitante (em localStorage, por até 90 dias) os parâmetros de campanha da URL (UTMs e gclid), para que a venda seja atribuída ao anúncio certo. O script não envia nada aos nossos servidores e não coleta nome, e-mail nem outros dados de identificação. Informar os visitantes e, quando necessário, pedir o consentimento deles é responsabilidade do cliente, dono do site.

No UTMly (sistema e site), usamos só armazenamento essencial: manter o login, lembrar preferências (como tema claro/escuro e filtros) e segurança. No nosso site de vendas (utmly.com.br) usamos também o Google Analytics, que usa cookies para medir visitas e de onde elas vêm. Ele só é ativado se você aceitar no aviso de cookies, e você pode mudar a escolha a qualquer momento.

5. Com quem compartilhamos

Não vendemos dados pessoais. Compartilhamos só com os fornecedores necessários para o serviço funcionar:

Fornecedor Para quê
DigitalOcean Servidores e banco de dados (Nova York, EUA)
Asaas Cobrança dos planos
Google Integração com o Google Ads e envio de conversões (quando o cliente liga)
Resend Envio de e-mails (códigos de login, avisos)
Sentry Registro de erros técnicos, com dados pessoais mascarados

Também podemos compartilhar dados quando a lei ou uma ordem judicial exigir.

6. Transferência internacional

Alguns fornecedores guardam dados fora do Brasil (por exemplo, nos Estados Unidos). Nesses casos, adotamos as garantias previstas no art. 33 da LGPD, como cláusulas contratuais dos fornecedores.

7. Por quanto tempo guardamos

  • Dados da conta: enquanto a conta existir. Depois do pedido de exclusão, apagamos em até 7 dias úteis.
  • Vendas e métricas: enquanto a conta existir, ou até o cliente apagá-las (Meus dashboards → Limpar vendas, ou excluir o dashboard).
  • Registros de acesso: 6 meses (Marco Civil da Internet).
  • Registros de cobrança: pelo prazo exigido pela lei fiscal (em geral, 5 anos).
  • Prevenção de abuso do plano Grátis: o número da conta do Google Ads usada numa conta grátis fica guardado mesmo depois da exclusão da conta, só para impedir que o limite grátis seja contornado com contas novas (legítimo interesse, prevenção à fraude). Pedidos de liberação podem ser feitos pelo e-mail de privacidade.

8. Segurança

Senhas guardadas com hash, tokens do Google criptografados, conexões com HTTPS, login em 2 etapas por código, controle de acesso por permissões e auditorias de segurança periódicas. Nenhum sistema é 100% seguro. Se houver um incidente que possa gerar risco relevante, avisaremos os afetados e a ANPD, como manda a LGPD.

9. Seus direitos

Você pode pedir: confirmação de que tratamos seus dados, acesso, correção, anonimização ou exclusão, portabilidade, informação sobre compartilhamento e revogação do consentimento (quando esse for a base legal). Boa parte você faz direto em Minha conta. Para o resto, escreva para o encarregado (item 10). Respondemos em até 15 dias. Você também pode reclamar à ANPD.

10. Encarregado (DPO)

Lucas Godoy Resende. E-mail: privacidade@utmly.com.br.

11. Mudanças nesta Política

Mudanças importantes serão avisadas por e-mail ou no sistema. A data da última atualização fica no topo desta página.

12. Google API Services — Limited Use

O uso e a transferência, para qualquer outro aplicativo, de informações recebidas das APIs do Google seguem a Google API Services User Data Policy, incluindo os requisitos de Limited Use. Os dados das contas do Google Ads são usados só para mostrar os números ao próprio cliente e enviar as conversões que ele ligou. Não são usados para publicidade, não são vendidos e não são lidos por pessoas, salvo com autorização do cliente, por segurança ou por exigência legal.