Política de Privacidade — Comentou Recebeu
Última atualização: 03 de agosto de 2026
1. Responsável e contato
O Comentou Recebeu é oferecido por MACRO SERVIÇOS ESPECIALIZADOS LTDA, que utiliza o nome Visão Macro, inscrita no CNPJ sob o nº 60.350.815/0001-22.
Contato sobre privacidade e proteção de dados: contato@visaomacro.com.
O endereço físico não integra esta versão enquanto sua atualidade cadastral não for confirmada.
2. Papel no tratamento de dados
A MACRO SERVIÇOS ESPECIALIZADOS LTDA atua como controladora dos tratamentos realizados pelo Comentou Recebeu, definindo as finalidades e os elementos essenciais necessários à prestação, segurança, administração e suporte do serviço.
Os clientes também são responsáveis pelas decisões e configurações das suas próprias campanhas, pelo conteúdo das automações e pela legitimidade do tratamento realizado no contexto das contas profissionais que administram.
3. Sobre o serviço
O Comentou Recebeu permite conectar uma conta profissional do Instagram pelo fluxo oficial da Meta, selecionar publicações ou Reels, configurar regras relacionadas a comentários e preparar uma resposta privada inicial quando a integração, as permissões e as capacidades disponibilizadas pela Meta permitirem.
O Comentou Recebeu não é afiliado, patrocinado ou administrado pela Meta ou pelo Instagram. A disponibilidade de recursos depende das APIs, políticas, limites, permissões e capacidades técnicas da Meta.
4. Dados tratados
Conforme o uso do serviço, poderão ser tratados:
4.1 Conta do cliente
- nome e e-mail;
- senha armazenada somente em formato protegido;
- identificadores internos;
- datas de cadastro e acesso;
- endereço IP, agente do navegador e registros de sessão.
4.2 Integração com a Meta
- identificadores, nome, nome de usuário e imagem da conta profissional, quando fornecidos;
- identificador e nome da Página vinculada;
- permissões, capacidades, status e datas da conexão;
- tokens de acesso armazenados de forma protegida;
- dados necessários ao OAuth e às chamadas da Graph API.
O Comentou Recebeu não solicita nem armazena a senha do Facebook ou do Instagram.
4.3 Mídias e automações
- identificador, tipo, legenda, data, link permanente e URLs de mídia fornecidos pela Meta;
- mídia selecionada, palavras-chave e regras;
- conteúdo da resposta configurada;
- estados e versões da automação.
4.4 Comentários, contatos, mensagens e execuções
- identificador, texto, data e horário do comentário;
- identificador da mídia e informações públicas ou técnicas do autor disponibilizadas pela Meta;
- palavra-chave encontrada e automação selecionada;
- tentativa, resultado e identificador de mensagem, quando fornecido pela Meta;
- estados de jobs e execuções, chaves de idempotência e referências sanitizadas de erro.
4.5 Segurança e suporte
- registros de acesso à aplicação;
- auditoria, erros e eventos de segurança;
- validação de webhooks e informações de diagnóstico;
- informações fornecidas voluntariamente em solicitações de suporte ou exercício de direitos.
5. Finalidades
Os dados são tratados para:
- criar, autenticar e administrar contas;
- conectar e desconectar contas profissionais do Instagram;
- listar contas, Páginas e mídias autorizadas;
- criar e operar automações;
- receber, autenticar e processar webhooks;
- identificar palavras-chave em comentários;
- tentar executar a resposta autorizada pelo cliente;
- evitar processamento e envio duplicados;
- apresentar histórico e estado ao cliente;
- prestar suporte e investigar falhas;
- proteger contas, infraestrutura e usuários;
- prevenir fraude, abuso e acesso indevido;
- cumprir obrigações legais e exercer regularmente direitos.
O Comentou Recebeu não vende dados pessoais e não usa esses dados para criar perfis publicitários próprios. As permissões ads_management e ads_read, quando necessárias ao caso de uso apresentado à Meta, não são usadas para criar, editar, administrar ou analisar anúncios, e nenhum endpoint de anúncios é chamado pelo produto.
6. Bases legais
As bases legais são determinadas conforme a finalidade e podem incluir execução de contrato ou de procedimentos preliminares, cumprimento de obrigação legal ou regulatória, legítimo interesse sujeito à avaliação aplicável, exercício regular de direitos e consentimento quando esse for o fundamento adequado.
7. Fornecedores, agentes e integrações
- OpenAI/ChatGPT Sites: operadora da hospedagem e manutenção do frontend publicado.
- Cloudflare: suboperadora utilizada pela OpenAI para hospedagem, CDN e segurança; não é apresentada como contratação direta da Visão Macro.
- Hetzner Online GmbH: operadora da infraestrutura da API, worker, banco de dados, logs locais e backups.
- Meta: plataforma de integração e origem ou destino dos dados do Instagram e Facebook. A Meta também realiza tratamentos próprios conforme seus termos e políticas e não é classificada automaticamente como operadora da Visão Macro.
- Serviço de e-mail transacional: utilizado para comunicações operacionais, como redefinição de senha. O fornecedor não é identificado nesta versão enquanto sua configuração operacional não for confirmada.
Railway não é apresentada como fornecedora ativa do ambiente atual de produção.
8. Transferência internacional
OpenAI, seus subprocessadores, Hetzner e Meta podem realizar tratamento fora do Brasil. A localização concreta depende do serviço e da infraestrutura aplicável. Quando houver transferência internacional, serão observados os requisitos legais e contratuais aplicáveis.
9. Cookies e armazenamento local
O serviço usa tecnologias estritamente necessárias à autenticação e ao funcionamento. O inventário atual está na Política de Cookies. Não foram identificados cookies próprios de publicidade ou analytics na versão revisada.
10. Retenção
- registros de acesso à aplicação sujeitos ao art. 15 do Marco Civil da Internet: 6 meses;
- access token da sessão do produto: 15 minutos, mantido em memória no navegador;
- sessão/refresh: até 30 dias, salvo logout, revogação ou encerramento anterior;
- estado temporário do OAuth: 10 minutos; estados usados ou expirados são invalidados conforme o prazo próprio e entram em limpeza técnica em até 24 horas;
- token de redefinição de senha: 60 minutos; tokens usados ou expirados são invalidados conforme o prazo próprio e entram em limpeza técnica em até 24 horas;
- jobs, eventos de webhook, execuções, erros e auditoria operacional: até 90 dias, com minimização desde a coleta e exclusão ou anonimização ao final;
- solicitações de suporte e exercício de direitos: até 24 meses após o encerramento do atendimento, mantendo somente o histórico e as evidências mínimas necessárias;
- backups: os dados eventualmente presentes em backups seguem o ciclo técnico de retenção e sobrescrita da infraestrutura; a retenção efetiva em produção ainda não foi confirmada;
- demais categorias: pelo tempo necessário à conta ativa e às finalidades descritas, seguido de exclusão ou anonimização conforme a matriz de retenção aprovada.
Os 6 meses não se aplicam genericamente a mensagens, comentários, mídias, automações ou todos os logs.
Nos registros operacionais de até 90 dias, o Comentou Recebeu não preserva texto integral de comentários, mensagens ou payloads quando isso não for necessário. São preferidos IDs técnicos, hashes, categorias de erro e dados sanitizados. Ao final do prazo, o registro é apagado ou anonimizado conforme a finalidade.
Determinados registros mínimos poderão ser preservados pelo prazo necessário ao cumprimento de obrigação legal, regulatória, exercício regular de direitos, prevenção a fraude ou defesa em processos, observados a finalidade, a necessidade e os prazos prescricionais aplicáveis.
11. Exclusão e anonimização
O usuário autenticado pode solicitar o encerramento em Configurações. Também pode escrever para contato@visaomacro.com a partir do e-mail cadastrado, com o assunto “Exclusão de dados — Comentou Recebeu”.
Após a validação da identidade e da abrangência do pedido:
- a conta é encerrada;
- sessões e tokens são revogados ou inutilizados;
- automações são desativadas e arquivadas;
- identificadores e conteúdos pessoais são apagados, substituídos ou anonimizados;
- determinados históricos técnicos podem permanecer sanitizados ou anonimizados;
- dados estritamente necessários a obrigação legal ou exercício regular de direitos podem ser preservados de forma limitada;
- dados existentes em backups permanecem somente até o ciclo normal de sobrescrita aplicável.
A exclusão não significa necessariamente a eliminação física imediata de todas as linhas do banco. O sistema preserva estrutura e registros técnicos sanitizados quando isso é necessário à integridade e à segurança.
Esta versão não promete callback da Meta, protocolo automático ou página pública de status, pois essas funções ainda não foram implementadas e validadas.
12. Direitos e prazos de atendimento
O titular pode solicitar confirmação, acesso, correção, informação sobre compartilhamento, anonimização, bloqueio, eliminação, oposição e demais direitos aplicáveis.
- confirmação administrativa do recebimento: até 2 dias úteis;
- confirmação simplificada da existência de tratamento ou acesso: imediatamente, quando aplicável e possível após a validação da identidade;
- declaração completa de acesso: até 15 dias corridos a partir do requerimento válido;
- conclusão operacional de exclusão ou anonimização: até 15 dias corridos após a validação da identidade e da abrangência do pedido.
Informações adicionais proporcionais poderão ser solicitadas para impedir acesso, alteração ou exclusão indevidos. Nunca serão solicitados senha do Facebook ou Instagram, token, cookie ou segredo.
13. Dados de pessoas que comentam
Quando uma pessoa comenta em uma mídia vinculada a uma automação, a Meta pode enviar identificadores, texto, mídia, horário e informações públicas ou técnicas do autor. Esses dados são usados para avaliar a regra configurada, operar a automação, evitar duplicidade e registrar o resultado.
O cliente deve possuir autorização para administrar a conta conectada e configurar suas automações de forma lícita, transparente e compatível com as políticas da Meta.
14. Segurança
São adotados controles de autenticação, restrição de acesso, proteção de tokens, criptografia em trânsito, logs sanitizados, auditoria e backups. Nenhum sistema é completamente imune a incidentes, que serão tratados segundo as obrigações aplicáveis.
15. Crianças e adolescentes
O Comentou Recebeu é destinado a empresas, profissionais e administradores de contas profissionais do Instagram e não é direcionado a crianças.
16. Alterações e contato
Mudanças relevantes serão publicadas com nova data. Solicitações devem ser enviadas para contato@visaomacro.com. O titular também pode procurar a Autoridade Nacional de Proteção de Dados pelos canais oficiais.