Política de Privacidade
Última atualização: 27 de julho de 2026
Esta Política de Privacidade descreve como o ScaleReels (acessível em scalereels.com.br) coleta, usa, armazena e protege os dados pessoais dos seus usuários, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD — Lei 13.709/2018).
1. Quem somos
O ScaleReels é uma plataforma de automação de publicações no Instagram (Reels e Stories), com ferramentas complementares opcionais de download de vídeos (Extensão ScaleReels) e de repostagem em grupos do Telegram (Repost Telegram).
O ScaleReels é operado por PABLO MONTEIRO BRINGEL, inscrito no CNPJ sob o nº 68.833.604/0001-52, com sede na R. Doutor Celestino, 122, Sala 708 — Centro, Niterói/RJ, CEP 24.020-091. Esta empresa é a controladora dos dados tratados na plataforma, nos termos da LGPD, determinando as finalidades e os meios do tratamento.
Contato para questões de privacidade: suporte@scalereels.com.br, WhatsApp +55 19 98854-2526 ou via painel do sistema.
2. Quais dados coletamos
2.1. Dados que você nos fornece diretamente
- Cadastro: nome completo, e-mail e número de telefone (WhatsApp).
- Senha: armazenamos apenas o hash criptográfico (bcrypt) — nunca vemos sua senha em texto.
- Pagamento: processado por gateways externos — Efí Bank (PIX) e Stripe (cartão). Não armazenamos dados de cartão: eles são digitados diretamente no ambiente do gateway. Recebemos apenas a confirmação de status (pago, pendente ou recusado) e o identificador da cobrança.
- Dados do perfil Facebook (descontinuado): até julho de 2026, quem assinava enviava nome, e-mail e link do perfil para ser incluído como testador do nosso aplicativo Meta. Não coletamos mais esses dados; a conexão hoje é feita pelo login oficial do Instagram. Registros de contas antigas seguem a retenção da seção 7 e podem ser excluídos a pedido.
- Cookies de Instagram e TikTok (opcional, Extensão ScaleReels): se você quiser baixar ou importar vídeos em lote, pode colar os cookies de sessão dessas contas. Ficam isolados na sua conta, criptografados, e não são compartilhados com nenhum outro usuário. Você pode removê-los a qualquer momento pelo painel — o envio é opcional e o restante do serviço funciona sem eles.
2.2. Dados gerados pelo uso do sistema
- Tokens de acesso Meta/Instagram: gerados via OAuth oficial (Graph API v19). Armazenados criptografados para autorizar publicações em seu nome — nunca vemos sua senha do Instagram.
- Tokens Google Drive: gerados via OAuth oficial. Usados para listar e baixar os vídeos da pasta que você autorizar e, quando você configura assim, mover o arquivo para a lixeira ou para outra pasta depois de publicado. Veja a seção 5 para o detalhe do escopo e dos limites de uso.
- Histórico de posts: registros das publicações realizadas (data, hora, status).
- Dados de uso: logs de acesso (endereço IP, user agent) para fins de segurança e diagnóstico, retidos por até 90 dias.
- Notificações push: endpoint e chaves de criptografia do navegador, se você ativar notificações.
2.3. Cookies e tecnologias similares
Usamos apenas cookies essenciais para manter sua sessão autenticada (token armazenado no localStorage do navegador). Não usamos cookies de rastreamento publicitário nem analytics de terceiros.
3. Para que usamos seus dados
- Executar o serviço contratado: agendar e publicar Reels e Stories no seu Instagram, baixar vídeos pela Extensão e repostar em grupos do Telegram.
- Processar pagamentos e gerenciar sua assinatura.
- Conectar sua conta do Instagram ao nosso aplicativo Meta oficial, para publicar em seu nome via Graph API.
- Enviar notificações operacionais (post publicado, erro detectado, token vencendo).
- Suporte técnico via WhatsApp quando você nos contatar.
- Cumprir obrigações legais e fiscais.
Não fazemos: não vendemos seus dados, não enviamos marketing pra terceiros, não usamos seus dados para treinar modelos de IA.
4. Com quem compartilhamos
Compartilhamos dados estritamente necessários com os seguintes operadores:
- Supabase (banco de dados gerenciado, infraestrutura na União Europeia/EUA): armazenamento.
- Efí Bank e Stripe: processamento de pagamentos (PIX e cartão, respectivamente).
- Meta (Facebook/Instagram): via Graph API oficial, para publicar conteúdo em sua conta.
- Google: via API do Drive, para ler os vídeos da pasta que você autorizou e organizá-los depois de publicados, conforme a seção 5.
- Hostinger: provedor de infraestrutura VPS.
- Autoridades públicas: apenas mediante ordem judicial ou requisição legal formal.
5. Dados obtidos das APIs do Google
O ScaleReels acessa arquivos do seu Google Drive pelas APIs do Google, sempre mediante autorização expressa
sua via OAuth. O uso e a transferência, pelo ScaleReels, de informações recebidas das APIs do
Google obedecem à Política
de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.
Na prática:
- Usamos os dados do seu Drive apenas para entregar as funcionalidades visíveis no painel:
listar os vídeos da pasta que você autorizou, baixá-los para publicar no seu Instagram e,
se você configurar assim, mover o arquivo para a lixeira ou para outra pasta após a publicação.
- Não transferimos esses dados a terceiros, salvo quando indispensável para prestar o
serviço, por obrigação legal, ou em caso de fusão ou aquisição — e, nessa hipótese, com o seu consentimento.
- Não usamos dados obtidos do Google para publicidade de qualquer natureza, inclusive
remarketing e anúncios personalizados.
- Nenhuma pessoa lê seus dados do Google. O acesso humano só ocorre com a sua
autorização expressa (por exemplo, se você abrir um chamado de suporte sobre um arquivo específico),
quando necessário por segurança ou exigência legal, ou sobre dados agregados e anonimizados.
- Não usamos dados obtidos do Google para treinar modelos de inteligência artificial, próprios ou de terceiros.
5.1. Por que pedimos acesso amplo ao Drive
O ScaleReels precisa do escopo drive porque o serviço funciona de forma contínua e não
assistida: você indica uma pasta e vai colocando vídeos nela ao longo do tempo, e o sistema precisa
enxergar os arquivos novos sem que você selecione cada um. Escopos mais restritos, como
drive.file, dão acesso apenas a arquivos escolhidos individualmente e não alcançam o conteúdo
de uma pasta, o que inviabilizaria o agendamento automático. O acesso de escrita é usado exclusivamente
para a organização que você mesmo configura (mover o vídeo publicado para a lixeira ou para outra pasta).
5.2. Como revogar o acesso
Você pode revogar a qualquer momento, sem precisar falar conosco, em
myaccount.google.com/permissions,
ou removendo a conexão do Drive dentro do painel. Ao revogar, os agendamentos que dependem daquela pasta deixam de ser publicados.
6. Base legal (LGPD art. 7°)
- Execução de contrato (art. 7°, V) — para tudo que é necessário pra entregar o serviço que você contratou.
- Cumprimento de obrigação legal (art. 7°, II) — para notas fiscais, registros tributários.
- Consentimento (art. 7°, I) — para envio de notificações push e cookies opcionais.
- Legítimo interesse (art. 7°, IX) — para logs de segurança e prevenção de fraude.
7. Por quanto tempo guardamos
- Dados de cadastro e uso: enquanto sua conta estiver ativa, e até 5 anos após cancelamento (para fins fiscais e de defesa em eventuais litígios).
- Logs de acesso: 90 dias.
- Logs de publicações: enquanto sua conta estiver ativa.
- Dados de pagamento: conforme legislação fiscal (mínimo 5 anos).
Você pode solicitar a exclusão antecipada a qualquer momento — veja seção 8 abaixo.
8. Segurança
Aplicamos medidas técnicas e organizacionais para proteger seus dados:
- Senhas armazenadas com hash bcrypt (não reversível).
- Conexões em HTTPS/TLS em todas as páginas e APIs (certificado Let's Encrypt).
- Tokens de acesso Meta/Google armazenados criptografados.
- Acesso ao banco restrito a chaves de serviço, nunca expostas no frontend.
- Headers de segurança HTTP (X-Frame-Options, X-Content-Type-Options, Referrer-Policy).
- Rate limiting em endpoints sensíveis (login, registro, API).
- Webhook de pagamento validado via re-consulta autenticada ao gateway.
- Backups regulares do banco de dados.
Em caso de incidente de segurança que possa afetar você, notificaremos via e-mail e WhatsApp em até 72 horas após a detecção, conforme art. 48 da LGPD.
9. Seus direitos (LGPD art. 18)
Como titular dos dados, você tem direito a:
- Confirmar se tratamos dados seus.
- Acessar os dados que temos sobre você (exportação em JSON disponível no painel).
- Corrigir dados incompletos ou desatualizados.
- Anonimizar, bloquear ou eliminar dados desnecessários ou tratados em desconformidade.
- Portabilidade dos seus dados a outro fornecedor.
- Eliminar dados tratados com base no consentimento.
- Informações sobre compartilhamento de dados.
- Revogar consentimento.
- Excluir sua conta integralmente via opção no painel ou solicitação por WhatsApp.
Para exercer qualquer direito, fale conosco no WhatsApp +55 19 98854-2526. Atendemos em até 15 dias úteis.
10. Alterações nesta política
Podemos atualizar esta política periodicamente. Mudanças significativas serão comunicadas por e-mail ou banner no painel com 30 dias de antecedência. A versão vigente é sempre a desta página, identificada pela data no topo.
11. Controlador e Encarregado de Tratamento de Dados
Controlador: PABLO MONTEIRO BRINGEL — CNPJ 68.833.604/0001-52, R. Doutor Celestino, 122, Sala 708 — Centro, Niterói/RJ, CEP 24.020-091.
Em conformidade com o art. 41 da LGPD, o encarregado pelo tratamento dos dados pessoais pode ser contatado por suporte@scalereels.com.br ou pelo WhatsApp +55 19 98854-2526.