Leads, conversas, números e credenciais da sua marca vivem aqui dentro. Levamos isso como responsabilidade central do produto — não como nota de rodapé. Esta página explica, sem juridiquês, o que fazemos pra proteger o que é seu.
Todo o tráfego é HTTPS (HSTS). Credenciais e tokens de integração — WhatsApp, Instagram, Meta, Google — são cifrados em repouso com AES-256-GCM, com chave fora do banco.
Isolamento por conta em todas as consultas: sua marca só enxerga os próprios dados. A identidade vem sempre da sessão autenticada no servidor — nunca de parâmetro de página.
Pagamento de assinatura é processado pela Stripe, em página hospedada por ela. Número de cartão não entra nos nossos servidores. Pix via provedores certificados.
Tratamos dados conforme a Lei 13.709/2018: finalidade clara, retenção definida, seus direitos respondidos em até 15 dias úteis. Não vendemos dados. Nunca.
Login com e-mail verificado e senha guardada apenas como hash criptográfico — nunca em texto claro — ou com Google/Facebook (OAuth). Sessões são assinadas no servidor; ninguém forja um cookie de sessão.
Dentro de uma conta, cada pessoa tem papel e escopo próprios: quem é da sua equipe vê o que é da sua marca, e só.
Senhas e acessos que você confia à Vitamina (contas de anúncio, integrações) ficam num cofre com criptografia AES-256-GCM — o mesmo padrão usado por bancos — com verificação de integridade: se alguém alterar um byte do dado cifrado, ele se torna ilegível em vez de ser aceito. A chave de criptografia vive fora do banco de dados.
Tokens das integrações de mensagens (WhatsApp Cloud API, Instagram Direct, Messenger) são selados do mesmo jeito e nunca são enviados ao navegador — a interface só mostra “conectado” e o número/Página, jamais o token.
Rodamos em provedores gerenciados de primeira linha: aplicação na Vercel, banco PostgreSQL na Neon (TLS em trânsito e criptografia em repouso pelo provedor, com backups automáticos da plataforma) e vídeo na Cloudflare — o upload vai do seu navegador direto pra Cloudflare, sem passar pelos nossos servidores.
O site inteiro sai com cabeçalhos de segurança estritos: política de conteúdo (CSP) com nonce por requisição, HSTS com preload e bloqueio de embutir o app em iframes de terceiros.
Mensagens que chegam da Meta e eventos da Stripe só são aceitos com assinatura verificada. E antes de conectar um número de WhatsApp ou uma Página ao seu inbox, provamos que o token informado realmente controla aquele número/Página — ninguém “sequestra” o inbox de outra marca colando um ID alheio.
Pra melhorar o produto, medimos o uso de forma agregada: quantos conteúdos, oportunidades e conversas uma conta movimenta — nunca o conteúdo das suas mensagens ou negociações. Métricas de uso não são vendidas nem compartilhadas; servem pra evoluir o serviço e te atender melhor. Detalhes na política de privacidade.
Você pode pedir acesso, correção, portabilidade ou exclusão dos seus dados a qualquer momento: contato@vitaminapublicitaria.com.br. Encontrou uma vulnerabilidade? Escreva pro mesmo endereço com o assunto “Segurança” — a gente responde rápido e trata com prioridade.