Política de privacidade
Atualizada em 6 de outubro de 2026
Esta política explica quais dados o POAS: Lucro Real dos Anúncios usa, por quê e por quanto tempo. O aplicativo é operado pela Nexopath.
1. Dados da loja
Ao instalar o aplicativo, guardamos:
- a identificação da loja na Nuvemshop e o token de acesso, criptografado;
- os pedidos: valores, produtos, frete, pagamento, impostos, situação e datas. Não guardamos nome, e-mail, telefone, documento ou endereço do comprador;
- os custos de produtos, taxas, impostos e despesas que vêm da Nuvemshop ou que você informa;
- das contas do Google Ads e da Meta que você conectar: gastos, campanhas e os tokens de acesso, criptografados.
2. Cliques em anúncios (atribuição de campanhas)
Quando um comprador chega à loja por um anúncio, o script do aplicativo registra o identificador do clique (gclid, wbraid, gbraid ou fbclid) e, na Meta, a campanha indicada nas UTMs. Na compra, ligamos esse registro ao pedido para saber qual campanha gerou a venda.
- Base legal: legítimo interesse (LGPD, art. 7º, IX). A loja precisa saber quais anúncios dão lucro, e o tratamento é mínimo: só cliques pagos, sem dados de contato do comprador e sem cookies no domínio da loja.
- Janela: um clique vale por 30 dias para ligar uma compra à campanha.
- Retenção: os identificadores ficam criptografados e são apagados depois de 90 dias.
Recomendamos que a loja mencione o uso de ferramentas de medição de anúncios na própria política de privacidade. Os detalhes técnicos estão no fim desta página.
3. Para que usamos os dados
- calcular o resultado de cada pedido, da loja e de cada campanha;
- manter os pedidos e os gastos de anúncios atualizados;
- prestar suporte quando você pedir.
Não vendemos nem alugamos dados.
4. Compartilhamento
Os dados só passam por:
- provedores de hospedagem e banco de dados que operam o serviço;
- Nuvemshop, Google e Meta, pelas APIs oficiais, para ler os dados da sua própria conta.
Não enviamos dados de pedidos ou de compradores ao Google ou à Meta. O envio de conversões existe no código, mas está desativado.
5. Segurança
Tokens de acesso e identificadores de clique são criptografados com AES-256-GCM. O banco de dados exige conexão TLS, e as notificações da Nuvemshop são verificadas por assinatura HMAC.
6. Retenção e exclusão
- Enquanto o aplicativo está instalado, os dados ficam guardados para mostrar seus resultados.
- Ao desinstalar, o acesso à sua loja é revogado na hora.
- Depois da desinstalação, quando a Nuvemshop pede a exclusão dos dados da loja, apagamos todos eles: pedidos, custos, conexões de anúncios e atribuições. Se você reinstalar antes disso, os dados continuam.
- Quando a Nuvemshop repassa o pedido de exclusão de um comprador, apagamos os identificadores de clique dos pedidos dele.
7. Seus direitos (LGPD)
Você pode pedir acesso, correção, exclusão ou portabilidade dos seus dados pelo e-mail [email protected]. Veja também os termos de uso e o suporte.
Detalhes técnicos da atribuição de anúncios
Esta parte descreve em detalhe o fluxo de atribuição do POAS: o que o script registra, onde guarda, por quanto tempo e o que fica desativado.
Identificadores e associação com pedidos
Se a captura for ativada para uma loja, o script poderá reconhecer na URL a presença de um identificador do Google (gclid, wbraidou gbraid) ou de parâmetros de atribuição da Meta. Para a Meta, esses parâmetros podem conter IDs de campanha ou anúncio, o texto deutm_campaign e utm_content (por exemplo, nome e ID da campanha) e, opcionalmente, fbclid. O script classifica a URL no próprio navegador e não envia nenhum valor de rastreamento antes de consultar o servidor do POAS. O servidor bloqueia a coleta por padrão e só a libera para a loja instalada, uma das origens da própria loja e a versão da regra de coleta. Essa liberação técnica não comprova consentimento do comprador.
Quando liberado, o fluxo registra uma evidência coerente de um provedor, o momento em que a visita foi observada e um identificador aleatório da visita. O horário observado não é apresentado como horário real do clique. Na confirmação da compra, o registro pode ser associado ao identificador interno do pedido da Nuvemshop. A URL completa da visita, a URL completa da confirmação e o trecho privado da confirmação não são armazenados nem enviados por esse fluxo.
Armazenamento no navegador
O navegador guarda um registro assinado no armazenamento isolado do aplicativo fornecido pela NubeSDK (asyncLocalStorage). Esse registro contém um recibo assinado e os dados necessários para concluir a associação, mas não o valor bruto do identificador de clique nem os IDs de campanha ou anúncio; ele não é um cookie do domínio da loja.
O registro é gravado com o mesmo prazo da janela de atribuição. A configuração atual é de trinta dias, a mesma para Google e Meta, e o fluxo aceita configurações entre um e trinta dias. Depois do horário de expiração, o script rejeita o registro, mesmo que ele ainda seja devolvido pela API de armazenamento. O registro pode ser removido antes quando a associação é aceita, quando o servidor devolve uma rejeição definitiva ou depois da terceira execução da confirmação. Uma visita paga mais recente substitui o registro anterior; uma URL ambígua o remove.
Armazenamento no servidor e retenção
Ao receber uma confirmação válida, o servidor vincula a evidência ao pedido. Quando houver identificador de clique, ele é armazenado de forma criptografada; a evidência de campanha ou anúncio da Meta também é criptografada separadamente. O fluxo também mantém um fingerprint criptográfico para reconhecer repetições exatas. Esses dados ficam separados dos campos canônicos e financeiros do pedido. Se o pedido ainda não tiver sido importado, a tentativa de associação permanece pendente por até 24 horas.
O identificador criptografado recebe um prazo de retenção de 90 dias contado do momento em que a visita foi observada. Após esse prazo, ele deixa de ser aceito para novas consultas. A remoção física do texto cifrado ocorre em uma execução posterior do processo de manutenção, quando esse processo estiver habilitado e concluir com sucesso; portanto, ela pode ocorrer depois do marco de 90 dias. O mesmo prazo e a mesma remoção valem para a evidência de campanha ou anúncio da Meta, incluindo o texto das UTMs.
Quando a associação da Meta contém um fbclid, a confirmação também pode registrar o agente de usuário apresentado pelo navegador ao servidor e uma URL canônica da rota de confirmação. A URL completa observada é reduzida no navegador ao domínio validado da loja mais /checkout/v3/success; identificador do pedido, trecho privado, consulta e fragmento não são enviados nem armazenados como parte desse contexto. Os dois valores ficam juntos e criptografados, vinculados à associação e à instalação, e vencem no mesmo prazo máximo de 90 dias do fbclid. A remoção física ocorre pelo mesmo processo posterior de manutenção. Associações apenas com IDs de campanha ou anúncio não coletam esse contexto.
O registro da associação, o fingerprint criptográfico e os metadados de campanha não têm um prazo de exclusão automática próprio neste fluxo. Eles acompanham o ciclo geral dos dados de pedidos e relatórios da loja.
Consultas de campanha
Se essa capacidade for ativada separadamente, houver uma conta Google Ads conectada e a associação contiver um gclid ainda dentro do prazo, o processo automático poderá consultar o click_view do Google Ads. O valor é descriptografado somente na memória do processo e não é registrado em texto simples.
A consulta usa o gclid e até três datas: a data em que a visita foi observada no fuso da conta de anúncios, o dia anterior e o dia seguinte. A data observada serve apenas como pista de busca; ela não é apresentada como a data original do clique. Quando há correspondência, o fluxo guarda o identificador, nome e tipo da campanha e a data em que o Google encontrou o resultado.
Para a Meta, um processo separado pode consultar, na conta de anúncios selecionada, o inventário de campanhas e anúncios. Ele publica uma associação somente quando a evidência resolve de forma exata e coerente para uma única campanha: um ID de campanha ou anúncio existente nessa conta, ou um nome de campanha idêntico (sem diferenciar maiúsculas) a exatamente uma campanha. Nomes repetidos, desconhecidos ou fontes que apontam para campanhas diferentes não recebem atribuição. Um fbclid opcional não substitui essa evidência, e IDs de campanha ou anúncio não são usados como identificadores para envio de conversão.
Conversões e ativação
Existe uma entrega desativada de uma conversão inicial de compra ao Google Ads, usando uma ação de conversão de lucro dedicada. O valor congelado é o lucro canônico antes dos custos de publicidade, somente quando todos os custos exigidos são completos e não estimados. O horário enviado é o da transição canônica de pagamento, nunca o momento em que a visita foi observada. A entrega não inclui email, telefone, URL completa ou outros dados de contato do comprador. Ela não altera campanhas, lances nem torna a ação primária automaticamente.
O adaptador separado da Meta está implementado e desativado. O desenho usa o evento personalizado POASProfit ao lado do evento nativoPurchase, sem emitir outro Purchase, substituir esse evento ou alterar o valor de receita da compra. Além de um fbclid ainda retido, o envio exige o agente de usuário apresentado pelo navegador e a rota canônica descrita acima. O horário do evento continua sendo a transição canônica de pagamento, mesmo quando a entrega ocorre depois. A redução da URL é uma interpretação deliberada para preservar o contexto da confirmação sem expor o segredo do pedido; não é uma garantia publicada pela Meta sobre essa forma exata de canonização. O fluxo não substitui esses dados pelo agente do servidor, página inicial, URL do processo automático ou horário de envio. Registros anteriores sem esse contexto permanecem com o envio suspenso, e IDs de campanha ou anúncio continuam sem servir como evidência de correspondência.
A publicação desta página não ativa a coleta, não autoriza o uso desses recursos e não demonstra que o comprador consentiu com o tratamento. A ativação técnica depende de controles separados; os de envio de conversões permanecem desligados.