JURÍDICO

Política de Privacidade

O que coletamos, como usamos, com quem compartilhamos, por quanto tempo guardamos e quais são os seus direitos. Resumindo: coletamos o que o Serviço precisa para funcionar e não vendemos, alugamos nem compartilhamos seus dados para publicidade.

Em vigor desde 27 de julho de 2026

Esta é uma tradução fornecida por conveniência. A versão em inglês prevalece.

Sobre esta Política

Esta Política de Privacidade (a “Política”) aplica-se ao postmill.ai e ao aplicativo Postmill Cloud (em conjunto, o “Serviço”), operados pela REAA Technologies Inc (“REAA”, “nós” ou “nosso”). Ela explica quais informações pessoais coletamos quando você usa o Serviço, por que as coletamos, com quem as compartilhamos, por quanto tempo as mantemos e quais direitos você tem sobre elas. Ao usar o Serviço, você concorda com as práticas de dados descritas nesta Política.

O que não fazemos

Já de início, para que você possa parar de ler mais cedo se for isso que lhe preocupa:

  • Não vendemos, alugamos nem cedemos suas informações pessoais a ninguém.
  • Não compartilhamos suas informações com anunciantes, redes de anúncios, corretores de dados ou fornecedores de automação de marketing.
  • Não carregamos pixels de anúncios, tags de remarketing nem rastreadores entre sites no Site.
  • Não coletamos dados biométricos.
  • Não vemos nem armazenamos o número completo do seu cartão de pagamento — os pagamentos são processados pela Stripe.
  • Não usamos o conteúdo dos seus canais conectados, nem suas chaves de provedores de IA, para nada além de prestar o Serviço a você.

O que coletamos

Informações da conta. No cadastro, coletamos seu nome, e-mail, um hash da sua senha e sua organização, participações em times, papéis e configurações.

Informações de cobrança. Seu plano, pacotes adicionais, faturas e histórico de cobrança. Os dados do cartão são inseridos diretamente na Stripe, nosso processador de pagamentos; a REAA recebe apenas a bandeira do cartão, os quatro últimos dígitos e a validade necessários para exibir seu meio de pagamento.

Conexões de canais. Quando você conecta um canal (rede social, plataforma de chat, blog ou serviço de e-mail), recebemos os tokens de acesso OAuth necessários para publicar, agendar e obter análises em seu nome, além dos metadados públicos de perfil necessários para exibir a conexão (por exemplo, nome da conta e avatar). Os tokens são armazenados criptografados em repouso.

Chaves de provedores de IA. Quando você conecta um provedor de IA, armazenamos a chave de API que você informa, criptografada em repouso, junto com sua configuração (como tetos de gasto) e os metadados de uso necessários para mostrar gastos e visões de auditoria. Nunca registramos o valor das chaves.

Seu conteúdo. Rascunhos, posts agendados e publicados, dados de campanhas, kits de marca e configurações de voz da marca, notas de planejamento e os arquivos de mídia que você envia para sua biblioteca.

Atividade no produto. Snapshots de análises obtidos dos seus canais, threads de respostas na sua caixa de entrada e logs de auditoria das ações realizadas no seu workspace.

Logs de servidor. Nossos provedores de hospedagem mantêm logs padrão de servidor web contendo endereço IP, caminho da requisição, user agent, URL de origem e data/hora.

Telemetria de erros. Quando o Serviço encontra um erro não tratado, enviamos um relatório à Sentry incluindo o stack trace, a URL em que o erro ocorreu e o contexto básico de navegador e dispositivo. Segredos e dados pessoais são removidos na origem antes de qualquer relatório ser capturado.

Como usamos suas informações

Usamos as informações que coletamos para:

  • operar o Serviço — publicar e agendar seu conteúdo conforme sua orientação, obter suas análises e entregar suas respostas;
  • enviar seus prompts e conteúdo aos provedores de IA cujas chaves você conectou, para que os modelos deles façam o trabalho que você pede;
  • enviar e-mails transacionais (confirmações, avisos de cobrança, alertas de segurança) e as notificações de produto que você tenha ativado (por exemplo, um post publicado ou com falha);
  • detectar e prevenir abuso, fraude e incidentes de segurança;
  • diagnosticar e corrigir bugs e erros operacionais;
  • medir o uso agregado do produto para podermos melhorar o Serviço;
  • cumprir leis, regulamentos, processos legais e solicitações governamentais aplicáveis.

Com quem compartilhamos informações

Trabalhamos com um número pequeno de fornecedores terceiros avaliados que nos ajudam a operar o Serviço, cada um obrigado por contrato a usar as informações compartilhadas apenas para prestar o serviço para o qual foi contratado (veja “Suboperadores” abaixo).

Sob sua orientação, informações também fluem para outros dois grupos, sob os seus próprios acordos com eles: os canais que você conecta (seu conteúdo e tokens de conexão passam pelas APIs deles, sujeitos às respectivas políticas de privacidade) e os provedores de IA cujas chaves você conecta (os prompts e o conteúdo que você envia por meio deles).

Podemos divulgar suas informações pessoais, sem aviso prévio, se exigido por lei, processo legal ou solicitação governamental, ou se acreditarmos de boa-fé que a divulgação é necessária para (a) cumprir a lei, (b) proteger e defender nossos direitos ou nossa propriedade, ou (c) agir em circunstâncias emergenciais para proteger a segurança pessoal dos nossos usuários ou do público.

Suboperadores

  • Stripe — processa pagamentos e gerencia o portal de cobrança. Vê seu meio de pagamento e seus dados de cobrança; nós nunca vemos o número completo do cartão.
  • Resend — envia e-mails transacionais em nosso nome. Vê o endereço do destinatário e a mensagem que enviamos.
  • Sentry — recebe relatórios de erro já higienizados; vê IP, user agent e quaisquer dados capturados no contexto do erro.
  • Provedores de infraestrutura em nuvem — hospedam a aplicação e o banco de dados; veem endereço IP e metadados de requisição como parte da hospedagem normal.

Análises

No Site de marketing usamos o Plausible Analytics, um serviço de análise que respeita a privacidade, hospedado na UE e sem cookies. O Plausible conta visitantes únicos usando um hash rotativo diário de endereço IP e user agent (os valores originais não são retidos) e registra visualizações de página mais dois eventos personalizados: cliques no botão de teste e envios do formulário de contato. Nenhum cookie é definido para análise, nenhum perfil publicitário é construído e não há rastreamento entre sites.

Dentro do produto, medimos o uso agregado de recursos para melhorar o Postmill — também sem perfis publicitários.

Cookies

O Serviço usa um número pequeno de cookies funcionais: cookies de sessão que mantêm você conectado e tokens CSRF de curta duração definidos durante os handshakes de conexão OAuth (excluídos quando o callback é concluído). O Serviço não define cookies de publicidade. Você pode recusar ou excluir cookies nas configurações do navegador; o login não funcionará sem cookies funcionais.

Segurança

Mantemos salvaguardas administrativas, técnicas e físicas razoáveis destinadas a proteger informações pessoais contra acesso, uso ou divulgação não autorizados. O tráfego de e para o Serviço trafega por HTTPS (TLS). Tokens de acesso a canais e chaves de provedores de IA são criptografados em repouso com AES-256-GCM, e o acesso aos dados do workspace é delimitado por organização.

Nenhuma transmissão de dados pela Internet ou por rede sem fio pode ser garantida como 100% segura. Embora tomemos medidas razoáveis, você reconhece que (a) existem limitações de segurança e privacidade inerentes à Internet que estão fora do nosso controle e (b) não é possível garantir a segurança, integridade e privacidade de qualquer informação trocada entre você e nós por meio do Serviço.

Retenção de dados

Os dados de conta e de workspace são mantidos enquanto sua conta estiver ativa. Quando você exclui sua conta ou solicita a exclusão, removemos suas informações pessoais e o conteúdo do workspace em até 30 dias, exceto backups criptografados, que são descartados nos 30 dias seguintes. Logs de servidor são descartados conforme os cronogramas dos nossos provedores de hospedagem (normalmente 30 dias). Relatórios de erro da Sentry seguem os períodos de retenção padrão da Sentry para o nosso plano. Registros de cobrança são mantidos conforme exigido pela legislação fiscal e contábil.

Seus direitos

Independentemente de onde você mora, você pode:

  • solicitar acesso às informações pessoais que mantemos sobre você;
  • solicitar a correção de informações imprecisas;
  • solicitar a exclusão das suas informações pessoais;
  • opor-se a determinados usos ou solicitar sua restrição (inclusive qualquer uso que você considere injusto);
  • exportar uma cópia das informações pessoais que você nos forneceu, em formato portável.

Residentes da Califórnia (CCPA/CPRA)

Não “vendemos” nem “compartilhamos” informações pessoais para publicidade comportamental entre contextos, conforme esses termos são definidos pela California Consumer Privacy Act de 2018, alterada pela California Privacy Rights Act. Como não vendemos nem compartilhamos, não há mecanismo de recusa a ser oferecido por nós — mas você mantém todos os demais direitos da CCPA/CPRA (acesso, correção, exclusão, portabilidade, limitação do uso de informações sensíveis e não discriminação por exercer esses direitos), que podem ser exercidos pelo endereço de contato abaixo.

Residentes da UE/EEE/Reino Unido (GDPR/UK GDPR)

Nossas bases legais para tratar informações pessoais são o contrato (entregar o Serviço que você assinou), os interesses legítimos (operar o Serviço, protegê-lo contra abusos e medir o uso agregado) e o seu consentimento quando aplicável. Você pode exercer seus direitos de acesso, retificação, eliminação, limitação, portabilidade e oposição pelo endereço de contato abaixo, e tem o direito de apresentar reclamação à sua autoridade de controle.

Direito à exclusão — exceções

Sujeito a determinadas exceções, ao receber uma solicitação verificável sua, excluiremos suas informações pessoais dos nossos registros e orientaremos nossos prestadores de serviço a fazer o mesmo. Podemos recusar o cumprimento de um pedido de exclusão, ou cumpri-lo apenas em parte, se for necessário para nós ou para nossos prestadores de serviço:

  • concluir uma transação para a qual as informações pessoais foram coletadas ou executar um contrato entre você e nós;
  • detectar incidentes de segurança; proteger contra atividade maliciosa, enganosa, fraudulenta ou ilegal; ou responsabilizar quem a pratica;
  • depurar para identificar e corrigir erros que prejudiquem a funcionalidade pretendida existente;
  • exercer a liberdade de expressão, assegurar o direito de outro consumidor de exercê-la, ou exercer outro direito previsto em lei;
  • permitir usos exclusivamente internos razoavelmente alinhados ao contexto em que você forneceu a informação;
  • cumprir uma obrigação legal existente; ou
  • de outro modo usar suas informações pessoais internamente, de forma lícita e compatível com o contexto em que você as forneceu.

Notificação de incidentes

Em caso de incidente de segurança envolvendo informações pessoais, investigaremos prontamente e notificaremos as pessoas afetadas e as autoridades reguladoras aplicáveis na forma e nos prazos previstos na legislação aplicável.

Comunicações por e-mail

Os e-mails que enviamos são transacionais — avisos de cobrança e de conta, alertas de segurança e notificações de produto que você tenha ativado (os controles por categoria ficam nas suas configurações de notificação). Não enviamos disparos de marketing ou promocionais. Se você receber um e-mail nosso e quiser parar de recebê-lo, use o link de descadastro nele ou escreva para o endereço de contato abaixo.

Desconectar canais e provedores de IA

Você pode desconectar um canal a qualquer momento nas configurações do seu workspace, ou revogar o acesso do Postmill diretamente nas configurações de aplicativos do próprio canal (por exemplo, em “Aplicativos autorizados”). Você pode remover uma chave de provedor de IA a qualquer momento, o que interrompe todas as requisições por meio dela. Desconectar não exclui os dados que já recebemos sob aquela conexão — para isso, use o fluxo de solicitação de exclusão descrito acima.

Links para outros sites

O Serviço contém links para outros sites — mais evidentemente os canais e provedores de IA que você conecta. Não somos responsáveis pelo conteúdo nem pelas práticas de privacidade desses sites. Ao seguir um link para fora do nosso Serviço, leia a declaração de privacidade do site de destino.

Crianças

A REAA não coleta conscientemente informações de identificação pessoal de crianças com menos de 13 anos. Se você tem menos de 13 anos, não use o Serviço nem envie qualquer informação pessoal. Se soubermos que coletamos inadvertidamente informações pessoais de uma criança com menos de 13 anos, iremos excluí-las prontamente. Se você tem entre 13 e 18 anos, use o Serviço apenas com a permissão de um responsável.

Transferências internacionais

A REAA está sediada nos Estados Unidos, e vários dos nossos prestadores de serviço operam mundialmente. Ao usar o Serviço, suas informações podem ser tratadas nos Estados Unidos ou em outro país no qual um dos nossos prestadores opere. Ao usar o Serviço, você reconhece e consente com a transferência das suas informações para jurisdições que podem ter leis de proteção de dados diferentes das do seu país.

Alterações desta Política

Reservamo-nos o direito de alterar esta Política de tempos em tempos — por exemplo, quando nossos serviços mudam, quando nossas práticas de proteção de dados mudam ou quando a lei muda. Quando as mudanças forem significativas, avisaremos você (por e-mail para o endereço que temos em nossos registros, com um aviso em destaque no Serviço, ou ambos). Seu uso continuado do Serviço após tais modificações constitui (a) o seu reconhecimento da modificação e (b) sua concordância em ficar vinculado à Política modificada.

Contato

Para dúvidas ou comentários sobre esta Política, ou para exercer qualquer um dos seus direitos, escreva para support@postmill.ai. Responderemos em até 30 dias, ou antes quando exigido pela legislação aplicável.