Voltar para a página inicial

Política de Privacidade

Vigente desde 11 de setembro de 2026

O que o Ads Factory coleta, para que usa, com quem compartilha e o que você pode exigir a respeito. Escrito a partir do que o produto faz de fato.

1. Quem trata os seus dados

O Ads Factory é operado por Allblack Teck, inscrita no CNPJ 49.648.927/0001-21, com sede em Praça Maranata, nº 03, Cordeiros/BA, CEP 46280-000 ("nós"). Somos o controlador dos dados pessoais descritos nesta política, nos termos da Lei nº 13.709/2018 (LGPD).

Encarregado pelo tratamento de dados pessoais: Breno de Oliveira Nascimento, pelo e-mail breno564nascimento@gmail.com. Enquanto esse canal específico não estiver publicado, qualquer pedido relativo a esta política pode ser enviado para breno564nascimento@gmail.com, que é o mesmo endereço de suporte do produto e é lido por uma pessoa.

2. O que este documento cobre

Cobre o site do Ads Factory e o aplicativo web em getadsfactory.com, incluindo a criação de conta, o cadastro de produtos, a geração de anúncios em vídeo e de posts, o editor e a assinatura.

Não cobre os sites e serviços de terceiros para os quais eventualmente direcionamos você — o Checkout do Stripe é o principal deles, e tem política própria.

3. Quais dados coletamos

Coletamos cinco grupos de dados, e nenhum deles por acaso:

  • Dados de conta: identificador interno, e-mail, nome de exibição, foto de perfil e idioma preferido. Quando você entra com o Google, essas informações vêm da sua conta Google. Quando entra com e-mail e senha, a senha é guardada apenas pelo Firebase Authentication, em forma de hash — nós nunca a vemos. O Firebase também registra data de criação, último acesso e endereços de IP de login.
  • Dados do produto que você cadastra: nome, descrição, funcionalidades, público-alvo, cor da marca, endereço da chamada para ação — e, se você anunciar um negócio local, também endereço ou região de atendimento, horários, perfil de Instagram e número de WhatsApp. Esses últimos são dados de contato que costumam ser públicos no seu negócio, mas continuam sendo dados pessoais se você for profissional autônomo.
  • Arquivos que você envia: logo, capturas de tela, imagem de personagem, referências de identidade visual e trilhas de áudio. Para negócios de serviço, essas imagens são fotos do seu local e do seu trabalho e podem conter o rosto de pessoas — sua responsabilidade sobre isso está na seção 13.
  • Dados de uso e cobrança: o que você gerou, quando, quanto da sua franquia foi consumido, seu plano e seu identificador de cliente no Stripe. Também cookies e identificadores de medição de publicidade, descritos na seção 7.
  • Dados da conexão com o Instagram, se você escolher conectar uma conta: o identificador dela, o nome de usuário, o tipo de conta, a foto do perfil e uma chave de acesso. Detalhes na seção 8.

4. Dados de pagamento

Não recebemos, não processamos e não armazenamos número de cartão, código de segurança ou validade. O pagamento acontece inteiramente dentro do Checkout hospedado pelo Stripe, em domínio do Stripe. Não há biblioteca de pagamento rodando no nosso site.

Do lado de cá guardamos apenas o identificador que o Stripe nos devolve, o identificador do preço contratado, o plano, o estado da assinatura e as datas do período vigente — o suficiente para saber que você é assinante e quanto da franquia ainda tem.

5. Para que usamos e com que base legal

Cada uso abaixo tem uma base legal da LGPD, e não usamos os seus dados para nada que não esteja aqui.

  • Criar e manter sua conta, gerar os anúncios e os posts que você pede e dar suporte: execução do contrato (art. 7º, V).
  • Cobrar a assinatura, emitir documentos fiscais e prevenir fraude: execução do contrato e cumprimento de obrigação legal (art. 7º, V e II).
  • Medir a eficácia da nossa própria publicidade e entender como o produto é usado, para melhorá-lo: legítimo interesse (art. 7º, IX). Você pode se opor — veja as seções 7 e 11.
  • Comunicar avisos importantes sobre a sua conta, o serviço ou esta política: execução do contrato e legítimo interesse.

6. Com quem compartilhamos

Não vendemos dados pessoais. Compartilhamos apenas com os operadores abaixo, apenas o necessário, e apenas para as finalidades da seção 5.

  • Google (Firebase Authentication, Cloud Firestore, Cloud Storage, Cloud Functions, Cloud Run, Cloud Tasks e Cloud Logging): hospedam a conta, os arquivos e a aplicação. Os dados ficam armazenados na região de São Paulo, no Brasil.
  • Google (API Gemini): para escrever o roteiro do anúncio e a copy do post, enviamos o texto do cadastro do produto — o que inclui, para negócio local, endereço, horários, Instagram e WhatsApp — e a instrução que você digitou.
  • Google (API Gemini, análise de identidade visual): quando você pede a análise da marca, enviamos as IMAGENS que você cadastrou (logo, referências, fotos do espaço) para que o modelo descreva o estilo.
  • Google (Veo, geração de vídeo): enviamos a descrição de cada cena e, quando existe, a imagem de personagem que você cadastrou.
  • Google (Gemini TTS, narração): enviamos o texto da narração para gerar a voz.
  • Pexels (banco de imagens e vídeos): enviamos apenas o termo de busca e, ao importar uma foto, o identificador dela. Nenhum dado seu é enviado ao Pexels.
  • Stripe (pagamento): enviamos seu e-mail, seu identificador interno, a moeda e o plano escolhido. Junto vão também o seu endereço de IP, o seu navegador e os identificadores de publicidade descritos na seção 7 — eles viajam na sessão de pagamento para que a compra possa ser atribuída à campanha que a originou.
  • Meta (Pixel e API de Conversões): identificadores de publicidade e eventos de funil, mais o seu e-mail e o seu identificador interno em forma de resumo criptográfico. Detalhes na seção 7.
  • Meta (publicação no Instagram): quando você publica ou agenda, enviamos a legenda que você escreveu e um endereço temporário de onde a Meta busca a imagem ou o vídeo daquela peça. Detalhes na seção 8.
  • PostHog (análise de produto): eventos de uso, seu identificador interno e o seu e-mail, para entender onde o produto trava. Detalhes na seção 7.
  • Hugging Face: quando você usa a função de recortar fundo no editor de posts, o seu navegador baixa o modelo de recorte do servidor deles, o que expõe o seu endereço de IP. A sua imagem NÃO é enviada — o recorte acontece dentro do seu próprio navegador.
  • Google Fonts: as fontes do site são carregadas dos servidores do Google, o que expõe o seu endereço de IP a cada visita.
  • Autoridades públicas, quando houver obrigação legal, ordem judicial ou requisição de autoridade competente.

7. Cookies, medição de publicidade e análise de uso

O Ads Factory não usa cookies de publicidade de terceiros para nos remunerar, e não vende audiência. Usamos medição para duas perguntas: quanto custou trazer um cliente, e onde o produto está travando.

Pixel da Meta. O script da Meta é carregado no seu navegador e grava os cookies _fbp e _fbc no domínio deste site. O _fbc guarda o identificador do clique no anúncio que trouxe você. Registramos eventos como visualizar a página de preços, criar conta, iniciar o pagamento e concluir a compra. Depois que você entra na conta, o seu e-mail e o seu identificador interno são passados ao script da Meta para a chamada correspondência avançada — o script aplica um resumo criptográfico (SHA-256) no seu próprio navegador antes de transmitir, de modo que o e-mail não sai daqui em texto claro.

API de Conversões da Meta. É o par do Pixel do lado do servidor, para o caso de o script ser bloqueado. Quando ativa, ela envia à Meta o seu e-mail e o seu identificador em forma de resumo criptográfico, além do seu endereço de IP e do seu navegador, que a Meta exige em texto claro. Usamos isso apenas nos eventos de compra e renovação.

PostHog. Registra eventos de uso do produto para entendermos o que funciona. A captura automática de cliques está desligada: só registramos eventos que nomeamos no código. A gravação de sessão, quando ativa, mascara TODO campo digitado e bloqueia as áreas de desenho dos editores e as miniaturas das suas imagens — justamente porque ali aparece conteúdo dos seus clientes. Depois do login, associamos os eventos ao seu identificador e ao seu e-mail. Os servidores do PostHog ficam nos Estados Unidos.

Não exibimos aviso de cookies antes de carregar essas ferramentas. A base legal é o legítimo interesse em medir a nossa própria publicidade e o nosso próprio produto, e é por isso que descrevemos aqui, em detalhe, tudo o que é coletado. Se você não quiser participar dessa medição, pode usar um bloqueador de scripts de anúncio — o produto funciona igual, porque a medição nunca é caminho crítico —, ajustar as preferências de anúncio na sua conta da Meta, ou nos pedir a oposição pelo canal da seção 11.

8. Conexão com o Instagram

Esta seção só vale para quem CONECTA uma conta do Instagram ao Ads Factory. A conexão é opcional e o produto funciona inteiro sem ela: quem nunca conecta não tem nenhum dos dados desta seção tratado.

Ao conectar, você autoriza o Ads Factory pelo fluxo oficial da Meta, e nós recebemos o identificador da sua conta do Instagram, o nome de usuário, o tipo da conta (Comercial ou Criador de Conteúdo), a foto do perfil e uma chave de acesso. Pedimos duas permissões, e apenas duas: uma para saber em qual conta a publicação vai sair (instagram_business_basic) e outra para criar e publicar a peça (instagram_business_content_publish).

O que NÃO acessamos, porque não pedimos permissão para isso: seus seguidores, suas mensagens diretas, os comentários, as métricas da conta e as publicações que você já tinha. Além do seu perfil, a única coisa que lemos é o contador de quantas publicações a conta ainda pode fazer nas próximas 24 horas, que é um limite da própria Meta.

Publicamos somente o que você mandar publicar, na hora em que você pedir ou na data que você agendar. Nunca publicamos nada por iniciativa nossa. Para que os servidores da Meta consigam buscar a imagem ou o vídeo, geramos um endereço temporário de leitura, válido por duas horas e restrito ÀQUELE arquivo — o resto do seu acervo continua inacessível. A cópia preparada para a publicação é apagada sete dias depois.

A chave de acesso fica guardada só no nosso servidor, num registro que o navegador não consegue ler, e nunca é enviada ao seu computador. Ela vale 60 dias e é renovada automaticamente enquanto a conexão existir. Você pode desfazer a conexão quando quiser, de três maneiras — e em qualquer uma delas a chave é apagada na hora:

  • Pelo Ads Factory: em "Conexões", clique em "Desconectar".
  • Pelo Instagram: em Configurações → Apps e sites, remova o Ads Factory. A Meta nos avisa e a conexão é apagada automaticamente, sem você precisar abrir o nosso site.
  • Por pedido de exclusão de dados, pelo canal da seção 11 ou pelo próprio Instagram. Respondemos com um código de confirmação do pedido.

9. Transferência internacional de dados

Os seus dados são ARMAZENADOS em servidores no Brasil, na região de São Paulo. Mas parte do tratamento acontece fora do país, e isso não é evitável hoje: a API do Gemini, o Veo e a geração de narração são serviços globais do Google; o Stripe, a Meta, o PostHog, o Pexels, a Hugging Face e o Google Fonts operam no exterior.

Nesses casos, a transferência se apoia no art. 33 da LGPD — necessidade para a execução do contrato que você celebrou conosco e para o atendimento de interesse legítimo — e nas cláusulas contratuais e compromissos de proteção de dados que cada um desses fornecedores publica.

10. Por quanto tempo guardamos

Precisamos ser diretos aqui, porque uma promessa de prazo que o sistema não cumpre seria pior do que a verdade: hoje NÃO existe expurgo automático. Enquanto a sua conta existir, os seus dados de conta, os produtos cadastrados, os arquivos enviados e o conteúdo gerado permanecem armazenados por prazo indeterminado.

A única remoção automática que roda no sistema é a de reservas temporárias de crédito vencidas, que não contêm dado pessoal.

Se você excluir um item pela interface, ele sai do seu painel; em alguns casos o arquivo correspondente pode permanecer no armazenamento até que façamos a limpeza manualmente. Para apagar tudo de verdade, use o pedido de exclusão descrito na seção 11 — nós executamos a remoção completa.

A conexão com o Instagram é a exceção a este parágrafo: a chave de acesso é apagada no mesmo instante em que a conexão é desfeita, e os arquivos preparados para publicar são removidos sete dias depois de a peça ir ao ar.

Registros de cobrança e documentos fiscais são mantidos pelo prazo exigido pela legislação, mesmo após a exclusão da conta.

11. Seus direitos e como exercê-los

A LGPD (art. 18) garante a você o direito de confirmar que tratamos os seus dados, acessá-los, corrigir dado incompleto ou desatualizado, pedir anonimização, bloqueio ou eliminação de dado desnecessário ou tratado fora da lei, pedir a portabilidade, ser informado sobre com quem compartilhamos, saber o que acontece se você negar consentimento, revogar consentimento e se opor a tratamento feito com base em legítimo interesse.

Hoje não existe um botão de "excluir conta" no produto — dizemos isso em vez de fingir que existe. O pedido é feito por e-mail, para breno564nascimento@gmail.com, a partir do endereço cadastrado na conta, e nós executamos a exclusão manualmente: a conta de autenticação, os documentos do banco de dados e os arquivos enviados. Respondemos em até 15 dias.

Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).

12. Segurança

O acesso aos seus dados é restrito à sua própria conta por regras de autorização aplicadas no servidor: outro usuário autenticado não consegue ler os seus documentos nem os seus arquivos, mesmo conhecendo os identificadores. Saldo, plano e consumo só são escritos pelo servidor — o navegador nunca tem autoridade sobre eles.

O tráfego é criptografado em trânsito. As chaves dos serviços que usamos ficam em cofre gerenciado e nunca são enviadas ao navegador.

Nenhum sistema é imune. Se ocorrer incidente de segurança com risco relevante aos seus direitos, comunicaremos você e a ANPD, como manda o art. 48 da LGPD.

13. Conteúdo que você envia

As imagens, os textos e os áudios que você envia são processados por nós e pelos fornecedores da seção 6 apenas para produzir o material que você pediu.

Você é responsável por ter o direito de usar o que envia. Isso vale especialmente para fotografias de pessoas: se aparecem clientes, funcionários ou terceiros nas fotos do seu trabalho, cabe a você obter a autorização de uso de imagem. Não temos como verificar isso e não assumimos essa responsabilidade por você.

14. Crianças e adolescentes

O Ads Factory é uma ferramenta profissional e não se destina a menores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes. Se identificarmos uma conta nessa situação, ela será encerrada e os dados, eliminados.

15. Mudanças nesta política

Se mudarmos esta política de forma relevante — um fornecedor novo, uma finalidade nova, um prazo de retenção diferente —, atualizamos a data de vigência no topo e avisamos você por e-mail ou dentro do produto antes que a mudança passe a valer.

Ficou alguma dúvida? Fale com o suporte. breno564nascimento@gmail.com