Política de privacidade
Última atualização: 12 de agosto de 2026
1. Quem trata os dados
A plataforma Grow First é operada por TrackAble, CNPJ 42.787.258/0001-20. Para dúvidas sobre esta política ou para exercer direitos previstos na LGPD, o contato é dev@growfirst.com.br.
Na maior parte dos casos, a agência contratante é a controladora dos dados que insere na plataforma, e a Grow First atua como operadora, tratando esses dados por conta e ordem dela.
2. Que dados são tratados
De quem usa a plataforma: nome, e-mail corporativo, cargo, foto de perfil quando enviada, e registros de acesso (data, hora e endereço IP) usados para segurança e auditoria.
Inseridos pela contratante: dados de seus clientes e colaboradores — o que ela decide registrar, como razão social, contato, endereço, informações financeiras e histórico de atendimento. A definição do que entra é dela.
Vindos de integrações autorizadas: métricas de campanhas publicitárias, mensagens de grupos de WhatsApp conectados e registros de cobrança — todos obtidos com credenciais que a própria contratante forneceu ou autorizou.
3. Para que são usados
Exclusivamente para prestar o serviço contratado: exibir informação a quem tem permissão, executar as funções pedidas, manter segurança e auditoria, e comunicar o que é necessário à operação (confirmação de conta, recuperação de senha, avisos do sistema).
Não vendemos dados. Não usamos dados de uma contratante para beneficiar outra, e não os utilizamos para publicidade própria.
4. Bases legais
Execução de contrato, cumprimento de obrigação legal ou regulatória, e legítimo interesse para segurança da informação e prevenção a fraude — sempre limitado ao necessário. Quando alguma finalidade exigir consentimento, ele será pedido de forma destacada.
5. Compartilhamento
Dados são compartilhados apenas com fornecedores de infraestrutura necessários ao funcionamento — hospedagem, banco de dados, armazenamento de arquivos, envio de e-mail — e com os serviços que a própria contratante conectou, como plataformas de anúncio, WhatsApp e meio de pagamento.
Parte desses fornecedores opera fora do Brasil. Nesses casos, a transferência ocorre com as salvaguardas previstas na LGPD.
5.1. Plataformas Meta — Facebook e Instagram
Quando a agência contratante conecta as contas Meta dela, a plataforma passa a tratar dados obtidos das APIs da Meta (“Platform Data”), sempre com credenciais que ela própria forneceu ou autorizou e sempre por conta e ordem dela.
O que acessamos e para quê:
- Desempenho de anúncios — para exibir na plataforma a performance das campanhas do cliente da agência.
- Estrutura e criação de campanhas — para montar, duplicar e ajustar campanhas a partir da plataforma, a pedido de quem opera.
- Página de Facebook e perfil de Instagram conectados — para identificar a qual cliente cada conta pertence.
- Mensagens de Messenger e Direct — planejado, ainda não em operação. Quando entrar, será para permitir que a equipe responda, de dentro da plataforma, a quem escreve para a empresa atendida.
Os compromissos que assumimos sobre esses dados, e que valem também como declaração perante os Termos de Plataforma da Meta:
- não vendemos, alugamos nem cedemos Platform Data a terceiros;
- não usamos Platform Data para publicidade própria nem para perfilamento;
- não cruzamos dados de uma agência com os de outra — o isolamento é por contratante;
- não usamos Platform Data para treinar modelos de inteligência artificial;
- usamos apenas o necessário para as funções contratadas, e apenas enquanto a integração estiver ativa.
O acesso pode ser revogado a qualquer momento pela agência, desconectando a integração na plataforma ou removendo a autorização no próprio Facebook, em Configurações → Integrações de negócios. Revogar interrompe a coleta; para apagar o que já foi coletado, veja Exclusão de dados.
5.2. Serviços do Google
A plataforma se conecta a serviços do Google por dois caminhos diferentes, e a distinção importa porque muda quem autoriza. Nas integrações de anúncios e agenda, a autorização é dada por quem conecta a própria conta. Nas de Workspace, planilhas e arquivos, é dada pelo administrador do domínio da contratante, que habilita uma conta de serviço com delegação — não há login pessoal envolvido.
Declaração de Uso Limitado. O uso e a transferência, pela Grow First, de informações recebidas das APIs do Google para qualquer outro aplicativo obedecerão à Política de Dados do Usuário dos Serviços de API do Google, incluindo os Requisitos de Uso Limitado.
O que acessamos, com qual permissão e para quê:
- Google Ads (
adwords) — ler o desempenho das campanhas e criar, duplicar e ajustar campanhas nas contas que a agência autorizar, a pedido de quem opera. - Google Agenda (
calendar.events) — ver e criar eventos na agenda de quem conectar a própria conta, para a aba Agenda do cliente e a visão de compromissos da equipe. Alcança eventos, não a caixa de e-mail nem os contatos. - Google Planilhas e Drive (
spreadsheets,drive.file) — criar e preencher planilhas geradas pela plataforma, como o espelho das respostas dos formulários internos, que nasce no Drive da contratante. - Google Docs (
documents) — planejado, ainda não em operação. Quando entrar, será para gerar documentos a partir de modelos da própria plataforma, no mesmo formato das planilhas acima. - Google Workspace (
admin.directory.user) — criar a caixa corporativa na admissão de um colaborador e desativá-la no desligamento, por conta de serviço com delegação autorizada pelo administrador do domínio da contratante.
Por que drive.file e não acesso ao Drive. O escopo drive.file alcança somente os arquivos que o próprio aplicativo criou — a plataforma não enxerga, não lê e não lista nenhum outro documento do Drive de ninguém. É o escopo mais restrito que atende à função, e foi escolhido por isso.
Os compromissos que assumimos sobre esses dados, e que valem também como declaração perante a Política de Dados do Usuário dos Serviços de API do Google:
- não vendemos, alugamos nem cedemos a terceiros os dados obtidos das APIs do Google;
- não os usamos para publicidade própria nem para perfilamento;
- não cruzamos dados de uma agência com os de outra — o isolamento é por contratante;
- não usamos esses dados para treinar, desenvolver nem aprimorar modelos de inteligência artificial, próprios ou de terceiros;
- não permitimos leitura humana desses dados, exceto com autorização expressa, por exigência legal, para fins de segurança ou quando os dados estiverem agregados e anonimizados;
- usamos apenas o necessário para as funções contratadas, e apenas enquanto a integração estiver ativa.
O acesso pode ser revogado a qualquer momento: quem conectou a própria conta remove a autorização na plataforma ou em myaccount.google.com/permissions; nas integrações por conta de serviço, quem revoga é o administrador do domínio, no Google Admin Console. Revogar interrompe a coleta; para apagar o que já foi coletado, veja Exclusão de dados.
6. Retenção
Os dados são mantidos enquanto durar a relação com a contratante e pelo prazo legal aplicável depois disso. Registros de auditoria de ações administrativas são preservados mesmo após a exclusão do usuário correspondente — é o que permite reconstituir quem fez o quê, e por isso não são apagados junto.
7. Segurança
Senhas são armazenadas com hash, nunca em texto. A sessão trafega em cookie protegido, inacessível a scripts. O acesso dentro da plataforma é definido por cargo e hierarquia, e ações administrativas sensíveis deixam trilha. As conexões usam HTTPS.
Nenhuma medida elimina risco por completo. Em caso de incidente com risco relevante, a comunicação segue o previsto na LGPD.
8. Direitos do titular
A LGPD garante confirmação de tratamento, acesso, correção, anonimização, portabilidade, informação sobre compartilhamento e revogação de consentimento.
Se seus dados estão na plataforma porque uma agência os inseriu, o pedido deve ser dirigido primeiro a ela, que é a controladora. Encaminhando para dev@growfirst.com.br, nós o repassamos e damos apoio técnico ao atendimento.
O caminho de exclusão — o que é apagado, o que não pode ser, e o passo a passo do pedido — está descrito em página própria: Exclusão de dados.
9. Cookies
A plataforma usa cookie de sessão para manter o login e uma preferência local de tema. Não há cookie de publicidade nem rastreamento de terceiros para perfilamento. Este site institucional não usa cookie de rastreamento.
10. Mudanças
Alterações relevantes serão comunicadas pelos canais da plataforma, com a data de atualização no topo desta página.