Política de Privacidade do Retainer
Versão 1.0, de 25 de setembro de 2026.
Esta Política explica quais dados pessoais o Retainer trata, para quê, com quem compartilha, por quanto tempo guarda e como você exerce os seus direitos pela Lei Geral de Proteção de Dados (Lei nº 13.709/2018, "LGPD").
O Retainer é oferecido por Lucas Francozo Bataglia ME, CNPJ 34.810.346/0001-77, com sede em São Carlos, SP ("Retainer", "nós"), que é o controlador dos dados tratados como descrito nesta Política.
Canal de privacidade: privacidade@retainer.com.br. O Retainer é agente de tratamento de pequeno porte e, como permite a Resolução CD/ANPD nº 2/2022 (art. 11), não indica uma pessoa como encarregado de dados. Este canal cumpre esse papel: é por ele que você fala conosco sobre os seus dados, e é por ele que atendemos pedidos de titulares e comunicações da Autoridade Nacional de Proteção de Dados (ANPD).
1. A quem esta Política se aplica
Ela fala com dois públicos:
- Usuários do Retainer: profissionais que criam conta para prospectar clientes. Seções 2 a 4.
- Pessoas cujos dados aparecem em negócios pesquisados no Retainer: donos, sócios ou profissionais de negócios locais cujo nome ou telefone está publicado junto ao negócio. Seção 5. Se você chegou aqui porque recebeu uma abordagem ou um relatório, comece por ela.
As seções 6 a 13 valem para os dois.
2. Dados dos usuários que tratamos
| dados | de onde vêm | para quê |
|---|---|---|
| nome, e-mail, foto de perfil e identificador da conta Google (quando você entra com Google) | você, pela Clerk | criar e proteger a conta, entrar no app, falar com você |
| dados de pagamento: bandeira, 4 últimos dígitos e uma impressão digital do cartão (identificador que não permite reconstruir o número), situação da assinatura e das cobranças | você, pela Stripe | cobrar a assinatura e impedir um segundo teste com o mesmo cartão. O pagamento acontece na página da Stripe, fora do site do Retainer: o Retainer não vê nem guarda o número, a validade ou o código do cartão. Nome no cartão, CPF ou CNPJ e endereço de cobrança, quando informados, ficam com a Stripe |
| marca que você cadastra: nome, logo, WhatsApp profissional e site | você | assinar os relatórios que você compartilha |
| o texto em que você descreve como gosta da sua mensagem de abordagem (aba Mensagem da Conta) e as mensagens geradas a partir dele | você | escrever a mensagem de primeiro contato no seu estilo (seção 6, OpenAI) |
| pesquisas feitas, leads abertos, relatórios gerados, estágio da abordagem (novo, abordado, respondeu, cliente) | uso do app | prestar o serviço e mostrar o seu histórico |
| registros de uso e custo: cada ação que consome créditos, créditos usados e devolvidos, custo do fornecedor, data e hora | uso do app | cobrar corretamente, devolver créditos em falhas, medir custos, atender contestações |
| chave de API e acessos por MCP (a chave fica guardada de forma irreversível, só com um prefixo visível) | você | permitir o acesso por programas que você autorizar |
| registros técnicos de acesso: endereço IP, data e hora de cada acesso e o navegador usado | automático | segurança, prevenção de abuso e cumprimento do Marco Civil da Internet |
| origem da sua chegada: parâmetros do link de anúncio (UTM), identificadores do clique no anúncio (fbclid, gclid, gbraid, wbraid), site de onde você veio e página de entrada. Guardados mesmo que você recuse os cookies de anúncio, só para uso interno | o link pelo qual você chegou, capturado no seu navegador na chegada e ligado à sua conta depois do login | medir quais das nossas campanhas trazem usuários, sem compartilhar com ninguém |
| eventos da sua jornada: cadastro, início do pagamento, teste ativado, pagamento abandonado, assinatura, cobranças pagas (com valor), falha de pagamento, cancelamento agendado, fim da assinatura, com data e hora | uso do app e avisos da Stripe | medir o funil de aquisição |
| endereço IP e navegador em cada evento da jornada e no registro da origem | automático | vincular a origem e os eventos à mesma visita e, se você aceitar os cookies de anúncio, informar a Meta numa fase futura (seção 6) |
| registro da sua escolha sobre cookies de anúncio: aceitou ou recusou, data e versão do aviso | você, no aviso de cookies | provar a escolha que você fez e respeitá-la |
| mensagens que você nos envia | você | atendimento |
Nenhum aviso de recuperação de pagamento é enviado: se você começar o pagamento e não concluir, isso só fica registrado como evento da jornada.
Cookies e armazenamento no navegador
Quando o pixel da Meta está em uso, na primeira visita à página inicial ou ao app, um aviso pergunta se você aceita os cookies de anúncio, com os botões "Aceitar" e "Recusar" com o mesmo destaque, nada pré-marcado e uma opção de gerenciar. O pixel da Meta só é carregado depois que você clica em "Aceitar". Se recusar ou ignorar o aviso, o pixel não roda. Você pode mudar a escolha a qualquer momento em Conta, aba Privacidade, "Cookies e anúncios".
| nome | quem grava | finalidade | duração | precisa de aceite? |
|---|---|---|---|---|
| cookies de sessão da Clerk | Clerk | manter você conectado ao app | a da sessão de login | não, necessário |
rt_first e rt_last | Retainer | guardar a primeira e a última origem da sua chegada: os parâmetros do link, a página de onde você veio e a página de entrada (medição própria, não compartilhada com ninguém). Gravados na chegada mesmo sem aceite, só quando o link traz parâmetro de campanha ou de clique de anúncio | 90 dias | não |
armazenamento local do navegador (localStorage) | Retainer | guardar a origem da chegada até o login, a sua escolha sobre cookies de anúncio e preferências da tela (por exemplo, a barra lateral recolhida) | até você limpar o navegador; a origem vale por 90 dias | não |
armazenamento da sessão do navegador (sessionStorage) | Retainer | lembrar, durante a sessão, que a origem e a escolha sobre cookies já foram enviadas ao servidor | até a aba ser fechada | não |
_fbp e _fbc | Meta, pelo pixel | medir os nossos anúncios na Meta | 90 dias | sim, só com "Aceitar" |
Mesmo com o seu aceite, o pixel só roda na página inicial e nas páginas de ativação da assinatura, nunca dentro do painel: os endereços do painel levam os negócios e as pesquisas que você abre, e isso não vai à Meta. O pixel também nunca roda na página de pagamento, que é da Stripe, nem na página pública dos relatórios (seção 4).
O que a Meta recebe, só se você aceitar
- Pelo pixel, no seu navegador: as páginas vistas e os eventos da jornada (cadastro, início do pagamento, teste ativado, assinatura e valor da nossa assinatura), os identificadores
_fbpe_fbc, o seu e-mail, que a própria Meta transforma em código irreversível (hash) antes de usar, e o identificador da sua conta no Retainer. - Numa fase futura, pelo nosso servidor: os mesmos eventos, também com o seu IP e o seu navegador, e o e-mail em código irreversível (hash). Só para quem aceitou.
- Nunca vai à Meta pelo pixel ou pelo nosso servidor: os negócios que você pesquisa ou abre (nome, telefone, perfil), as palavras e cidades pesquisadas, o seu saldo de créditos, o conteúdo e os links dos relatórios, os dados da Receita Federal.
Um caso à parte: quando você envia o link de um relatório pelo WhatsApp (ou outro aplicativo da Meta), o aplicativo busca a prévia do link, que traz o nome do negócio, a frase com a palavra e a cidade, a foto do negócio e o endereço do relatório. Esses dados chegam à Meta pelo envio que você faz, não pelo Retainer.
3. Por que tratamos os dados dos usuários (bases legais)
| finalidade | base legal (LGPD) |
|---|---|
| criar a conta, prestar o serviço, cobrar e controlar créditos | execução de contrato (art. 7º, V) |
| guardar registros de acesso por 6 meses | obrigação legal (art. 7º, II; Marco Civil da Internet, art. 15) |
| guardar dados fiscais e de cobrança | obrigação legal (art. 7º, II) e exercício de direitos (art. 7º, VI) |
| evitar fraude, testes repetidos e uso abusivo | legítimo interesse (art. 7º, IX) |
| guardar a origem da chegada, os eventos da jornada e o IP e navegador de cada evento, para medição interna das nossas campanhas, inclusive de quem clicou em "Recusar" | legítimo interesse (art. 7º, IX). Esses dados ficam só conosco, não formam perfil de você, não vão à Meta nem a ninguém sem o seu aceite e são apagados no prazo da seção 8. Você pode se opor a esse uso pelo canal de privacidade |
| pixel da Meta, cookies da Meta e envio de eventos à Meta | consentimento (art. 7º, I), dado no aviso de cookies e revogável a qualquer momento |
| guardar o registro da sua escolha sobre cookies | legítimo interesse (art. 7º, IX), para provar o consentimento (art. 8º, § 2º) |
| avisos sobre a conta, o fim do teste e a cobrança | execução de contrato (art. 7º, V) |
| e-mails de novidades e ofertas, só para quem tem conta, com link para deixar de recebê-los em todo e-mail | legítimo interesse (art. 7º, IX) |
4. Relatórios compartilhados por link
Quando você gera um relatório, ele vira uma página com link único. Qualquer pessoa com o link consegue abrir. A página não é indexada por buscadores. O link não expira enquanto a sua conta estiver aberta; você pode desligá-lo no app a qualquer momento, e o Retainer também pode desligá-lo quando necessário. Quando a conta é encerrada, todos os links de relatório dela saem do ar. Publicar e enviar o relatório é decisão sua (Termos de Uso, itens 7 e 9).
O link traz uma prévia (nome do negócio, palavra e cidade, foto) que o aplicativo usado para enviá-lo busca e mostra na conversa (seção 2, sobre o WhatsApp).
A página pública do relatório não tem pixel, cookies de publicidade nem cookies de origem. Quem a abre é o negócio que você abordou, não um usuário do Retainer.
Na abertura da página, registramos, em cada dia, a hora da primeira abertura e quantas vezes ela foi aberta, para mostrar a você que o relatório foi visto. O Retainer não identifica quem abriu.
Como em qualquer página do Retainer, o acesso à página pública gera registros técnicos (endereço IP, data e hora e navegador), guardados por 6 meses por exigência do Marco Civil da Internet e usados só para segurança e cumprimento da lei (seção 8). Esses registros não são ligados ao relatório nem mostrados a você.
A página desenha um mapa com blocos do OpenStreetMap: o navegador de quem abre pede esses blocos diretamente ao OpenStreetMap, que recebe o IP dessa pessoa. A foto do negócio fica guardada no nosso armazenamento no Google Cloud, é entregue pelo Retainer e deixa de ser entregue quando o link do relatório é desligado. O logo da sua marca pode ser um arquivo que você envia ou um endereço que você cola na aba Marca: o arquivo fica no nosso armazenamento e é entregue pelo Retainer; o logo informado por endereço é carregado direto do endereço que você deu, e o site que o hospeda recebe o IP de quem abre o relatório.
5. Dados de negócios pesquisados e das pessoas ligadas a eles
5.1 O que é e de onde vem
O Retainer mostra informações sobre negócios que se apresentam publicamente na internet, para que profissionais ofereçam serviços a esses negócios. Alguns desses dados também identificam uma pessoa, e por isso esta seção existe.
| dado | origem |
|---|---|
| nome do negócio, categoria, endereço, telefone, site, nota e número de avaliações, foto principal e total de fotos do Perfil da Empresa no Google | resultados públicos do Google, coletados pela DataForSEO. Guardamos também a resposta completa de cada coleta (de cada pesquisa e de cada grid), que pode trazer campos que o Retainer não mostra nem usa, como trechos de avaliações públicas escritas por clientes do negócio e endereços de perfis públicos do Google Maps. Ao montar um relatório, o Retainer guarda uma cópia da foto principal, e é essa cópia que a página mostra; se a cópia falhar, o relatório sai sem foto |
| posição do negócio no Google para uma palavra em pontos da cidade, e os negócios que aparecem à frente dele | Google, coletado pela DataForSEO |
| se o site está no ar e como ele se apresenta; WhatsApp e Instagram publicados no site; sinal de que o site mostra o nome ou o telefone do negócio | o site do próprio negócio, visitado pelo Retainer |
| razão social (que, em MEI, costuma trazer o nome do titular), nome fantasia, CNPJ, situação cadastral, atividade principal, data de abertura, endereço cadastrado, telefones e e-mail cadastrais, nomes dos sócios | dados abertos do CNPJ publicados pela Receita Federal (pela cópia pública mantida pelo projeto OpenCNPJ). O Retainer guarda uma cópia da base pública inteira, inclusive de empresas sem presença na internet, e a usa para achar o CNPJ de um negócio encontrado no Google |
| volume de buscas de palavras na região | Google Ads e DataForSEO (dado estatístico, não pessoal) |
Cada dado aparece no Retainer com a fonte e a data da coleta.
O Retainer não guarda CPF. A Receita publica a razão social de MEI com o CPF do titular no fim; o Retainer remove esse CPF ao importar a base e guarda os demais campos como a Receita os publica. O Retainer também não procura, em outras fontes, telefone pessoal ou endereço residencial de sócios, nem busca dados sensíveis (saúde, religião, orientação, biometria e similares).
5.2 Por que tratamos esses dados
Para permitir que profissionais encontrem negócios que podem precisar de serviços de presença digital e os abordem de forma individual. A base legal é o legítimo interesse (art. 7º, IX, da LGPD), considerando que:
- são dados que o próprio negócio publicou para ser encontrado por clientes e fornecedores, ou que a lei manda publicar (dados do CNPJ), e o uso é compatível com essa publicação (art. 7º, §§ 3º, 4º e 7º: o uso de dado público para nova finalidade precisa de propósito legítimo e específico e respeito aos direitos do titular);
- usamos só o necessário para identificar o negócio e avaliar a presença digital dele;
- adotamos salvaguardas: origem e data à vista, proibição de disparo em massa e de revenda de listas nos Termos de Uso, o Retainer não envia mensagens, canal para o titular pedir exclusão.
Fizemos o teste de balanceamento desse legítimo interesse, que pesa a nossa finalidade contra os direitos e as expectativas de quem aparece na base. Você pode pedir uma cópia dele pelo canal de privacidade (privacidade@retainer.com.br).
5.3 Quem responde pelo quê
Na LGPD, controlador é quem decide para que e como os dados pessoais são usados e responde por essas decisões.
- O Retainer é controlador da base de negócios que monta, mantém e mostra aos usuários.
- O usuário que aborda o negócio é controlador, de forma independente do Retainer, do que faz com os dados a partir daí (a mensagem enviada, a relação comercial, anotações fora do Retainer). O Retainer não envia mensagens: se você recebeu um contato, ele partiu de um usuário, que deve se identificar.
5.4 Como pedir para sair
Escreva para privacidade@retainer.com.br informando o telefone, o CNPJ ou o nome e o endereço do negócio. Atendido o pedido, nós:
- tiramos da nossa base os dados que identificam você; e
- bloqueamos o telefone, o CNPJ ou o negócio, para que não apareçam em pesquisas futuras de nenhum usuário, mesmo em coletas futuras.
Respondemos em até 15 dias.
Relatórios e mensagens que um usuário já gerou e enviou são responsabilidade desse usuário: é ele quem decide publicar o relatório e enviá-lo a você. Para pedir a remoção deles, fale com o usuário que entrou em contato; se precisar, nós indicamos o caminho quando pudermos. O mesmo vale para mensagens que ele já enviou e para dados que guardou fora do Retainer.
O link público de um relatório já gerado pode ser desligado a qualquer momento pelo usuário que o gerou. O Retainer só o desliga, a pedido de um titular, por ordem judicial ou por determinação da ANPD. Enquanto o link estiver no ar, o relatório continua guardado por nós, como foi gerado, para que a página possa ser aberta.
6. Com quem compartilhamos
Não vendemos dados pessoais. Compartilhamos apenas com fornecedores necessários para o serviço funcionar, cada um para a sua função:
| fornecedor | função | dados envolvidos | onde |
|---|---|---|---|
| Clerk | login, gestão de sessão e envio do código de acesso por e-mail | nome, e-mail, conta Google, registros de acesso | EUA |
| Stripe | página de pagamento, assinatura, portal de cancelamento, lembrete antes da cobrança, recibos e avisos de cobrança por e-mail | cartão, nome, CPF ou CNPJ e endereço de cobrança (quando informados), e-mail, histórico de cobrança | Brasil e EUA |
| Cloudflare | entrega das páginas do site e do app e repasse dos pedidos ao nosso servidor | endereço IP, navegador e páginas pedidas por qualquer visitante, inclusive por quem abre um relatório | EUA, com rede mundial (cada pedido é atendido pelo ponto da rede mais próximo de quem acessa) |
| Google Cloud (Cloud Run e Cloud Storage) | hospedagem do app e das imagens dos relatórios | todos os dados do app em trânsito; logos e imagens dos relatórios; registros técnicos de acesso | Brasil (São Paulo) |
| Vultr | banco de dados | dados das contas, uso, negócios pesquisados | Brasil (São Paulo) |
| DataForSEO | coleta de resultados públicos do Google e de volumes de busca | termos pesquisados, cidade, nome e endereço do negócio consultado | fornecedor com sede na Estônia (União Europeia) |
| Google Ads (Google) | volume de buscas de palavras | palavras e região pesquisadas, sem dados de pessoas | EUA |
| OpenAI | escrever a mensagem de abordagem no estilo que você descreveu | o seu texto de estilo e o nome da sua marca, e do negócio abordado: nome, cidade, o nicho da pesquisa e os fatos públicos já mostrados na ficha (site, posição no Google, concorrentes) e o link do relatório, quando houver. Nunca o telefone do negócio. A OpenAI não usa esses dados para treinar modelos e os guarda por até 30 dias para monitorar abuso | EUA |
| OpenStreetMap | mapa exibido no app e na página pública do relatório | o navegador de quem vê o mapa (você no app, o negócio abordado no relatório) pede os blocos diretamente ao OpenStreetMap, que recebe o IP | Reino Unido e União Europeia; os blocos do mapa passam por uma rede de entrega mundial |
| ViaCEP | localizar o CEP informado numa pesquisa | CEP digitado na pesquisa (sem dados de pessoas) | Brasil |
| Nominatim (OpenStreetMap) | localizar bairro, cidade ou CEP da pesquisa no mapa | bairro, cidade ou endereço digitado na pesquisa (sem dados de pessoas), enviado pelo nosso servidor | Reino Unido e União Europeia |
| Zoho Mail | receber e guardar as mensagens enviadas aos nossos endereços de atendimento e de privacidade | e-mail e nome de quem escreve e o conteúdo da mensagem | EUA |
| Meta (Facebook e Instagram) | só se você clicar em "Aceitar": pixel de anúncio na página inicial e nas páginas de ativação do app (nunca dentro do painel); numa fase futura, envio de eventos pelo nosso servidor (API de Conversões) | ver "O que a Meta recebe, só se você aceitar" na seção 2 | EUA e outros países |
Os e-mails automáticos saem desses fornecedores: o código de acesso, da Clerk; o lembrete antes da cobrança, os recibos e os avisos de cobrança, da Stripe. Se passarmos a usar um serviço próprio de envio de e-mail (por exemplo, para as novidades), ele entra nesta lista antes do primeiro envio.
Também podemos compartilhar dados com autoridades quando a lei ou uma ordem judicial exigir, e com assessores jurídicos e contábeis sob sigilo.
A lista de fornecedores pode mudar. Mudanças relevantes serão refletidas aqui com nova data de versão.
7. Transferência internacional
Alguns fornecedores guardam ou processam dados fora do Brasil (seção 6). Essas transferências seguem o art. 33 da LGPD: escolhemos fornecedores que se obrigam, por contrato, a proteger os dados com medidas de segurança compatíveis com as desta Política, adotando as cláusulas-padrão contratuais aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024) ou outra garantia prevista na lei. Para os dados da sua conta e da sua assinatura, a transferência também é necessária para executar o contrato com você (art. 33, IX, da LGPD).
8. Por quanto tempo guardamos
| categoria | prazo |
|---|---|
| conta do usuário (perfil, marca, histórico de pesquisas com a lista de negócios de cada pesquisa, a posição e os motivos, leads salvos, abordagens e mensagens geradas) | enquanto a conta estiver ativa; depois de encerrada, 12 meses, e então excluída. Os dados do Google de cada negócio seguem o prazo próprio (linha "dados do Google", abaixo) |
| relatórios e links públicos | enquanto a conta estiver aberta, o link não expira: fica no ar até o usuário desligá-lo no app ou até o Retainer desligá-lo quando necessário. Quando a conta é encerrada, os links saem do ar na hora e os relatórios, com o retrato do negócio feito na geração, seguem o prazo da conta |
| registros de uso, créditos e custo | 5 anos |
| dados de cobrança e fiscais | pelo prazo exigido pela legislação fiscal e para defesa em eventual disputa, no mínimo 5 anos |
| registros de acesso a aplicação (IP, data e hora) | 6 meses (Marco Civil da Internet, art. 15), ou mais quando uma autoridade pedir a guarda |
| origem da chegada, eventos da jornada, IP e navegador desses registros, registro da escolha sobre cookies | enquanto a conta estiver ativa; apagados 12 meses depois do encerramento da conta |
| dados do Google: a ficha de cada negócio na base e as respostas completas das coletas de cada pesquisa e de cada grid | até 12 meses depois da coleta. Uma coleta nova do mesmo negócio substitui a ficha atual, e coletas com mais de 12 meses são apagadas |
| cópia dos dados abertos do CNPJ | substituída a cada nova importação da base pública |
| telefones, CNPJs e negócios bloqueados a pedido do titular | enquanto o bloqueio for necessário para que não voltem a aparecer (guardamos só o mínimo para reconhecer o bloqueio) |
| mensagens de atendimento | 2 anos |
9. Seus direitos
Pela LGPD (art. 18), você pode pedir:
- confirmação de que tratamos dados seus e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- portabilidade dos seus dados;
- eliminação dos dados tratados com o seu consentimento, quando for o caso;
- informação sobre com quem compartilhamos os seus dados;
- informação sobre a possibilidade de não consentir e as consequências, quando o tratamento depender de consentimento;
- revisão de decisões tomadas unicamente com base em tratamento automatizado;
- oposição a um tratamento feito com base em legítimo interesse, quando entender que ele não respeita a lei.
Como pedir: escreva para privacidade@retainer.com.br. Podemos pedir informações para confirmar a sua identidade antes de atender. Respondemos em até 15 dias. Alguns dados podem ser mantidos mesmo após o pedido quando a lei exigir (por exemplo, registros fiscais e de acesso).
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.
Sobre a ordenação dos negócios. O Retainer ordena negócios por sinais visíveis (por exemplo, "sem site", "site fora do ar", "não aparece no Google para esta palavra"), e cada sinal mostra a regra e a origem. A ordenação não é uma decisão sobre você: serve para ajudar o usuário a escolher quem abordar, e a decisão de abordar ou não é sempre dele. Ainda assim, se você entender que um sinal sobre o seu negócio está errado, pode pedir pelo canal de privacidade a explicação dos critérios usados, a correção do dado ou a revisão.
10. Segurança
Adotamos medidas técnicas e administrativas para proteger os dados, entre elas: conexão criptografada (HTTPS), acesso ao app só com login, chaves de API guardadas de forma irreversível, segredos fora do código, separação dos dados de cada conta e acesso interno restrito. Nenhum sistema é totalmente imune a incidentes. Se ocorrer um incidente que possa causar risco ou dano relevante, avisaremos os titulares afetados e a ANPD, como manda a lei.
11. Crianças e adolescentes
O Retainer é um serviço profissional para maiores de 18 anos e não se destina a crianças ou adolescentes.
12. Mudanças nesta Política
Podemos atualizar esta Política. A versão e a data ficam no topo. Mudanças relevantes serão avisadas aos usuários por e-mail, no endereço da conta, antes de valer.
13. Contato
- Privacidade e pedidos de titulares: privacidade@retainer.com.br
- Atendimento geral: contato@retainer.com.br
- Lucas Francozo Bataglia ME, CNPJ 34.810.346/0001-77, São Carlos, SP