Política de Privacidade — UTMFácil
Última atualização: 15 de agosto de 2026
1. Sobre este aviso
O UTMFácil (utmfacil.com.br), operado por KERN PROJETOS E SERVIÇOS LTDA, CNPJ 47.498.826/0001-96, é uma plataforma de gestão e governança de links de campanha (UTM), com encurtador de links e relatórios de cliques. Esta Política explica quais dados pessoais tratamos, para quê, com que fundamento legal, com quem os compartilhamos e quais são os seus direitos, nos termos da Lei nº 13.709/2018 (LGPD), do Marco Civil da Internet (Lei nº 12.965/2014) e das demais normas aplicáveis.
2. A quem esta Política se aplica
| Você é... | Sua relação com os dados |
|---|---|
| Visitante do site utmfacil.com.br | Tratamos seus dados de navegação como controladores (seção 4). |
| Cliente ou usuário da plataforma (conta no UTMFácil) | Tratamos seus dados de conta, faturamento e uso como controladores (seção 4). |
| Pessoa que clicou em um link criado por um cliente nosso | Quem decide coletar seus dados é o anunciante (nosso cliente). Nós atuamos como operadores (seção 5). |
Essa distinção de papéis (art. 5º, VI e VII, da LGPD) governa toda esta Política: define quem responde pelos dados e a quem você deve dirigir seus pedidos.
3. Definições rápidas
- Controlador: quem decide as finalidades e os meios do tratamento.
- Operador: quem trata dados em nome do controlador, sob instrução dele.
- Titular: a pessoa natural a quem os dados se referem.
- Cliente: a pessoa ou empresa que mantém conta no UTMFácil.
- Titular final: a pessoa que clica em um link de campanha de um Cliente.
4. Dados que tratamos como controladores
4.1 Dados de conta e de uso da plataforma
| Categoria | Dados | Finalidade |
|---|---|---|
| Cadastro | Nome, e-mail, senha (armazenada com hash), telefone (opcional) | Criar e autenticar sua conta; comunicações operacionais |
| Faturamento | CPF/CNPJ, razão social/nome, endereço, inscrição municipal | Cobrança e emissão de nota fiscal (NFS-e) — obrigação legal |
| Uso e auditoria | Ações realizadas na plataforma (quem criou/editou cada link e regra), registros de acesso | Trilha de auditoria oferecida como funcionalidade; segurança; obrigação legal¹ |
| Suporte | Conteúdo das conversas de suporte (e-mail, WhatsApp) | Atender e melhorar o atendimento |
| Aceites | Registro de aceite dos termos e da cláusula de privacidade (data, IP, versão aceita) | Prova de instrução e de consentimento contratual |
¹ O Marco Civil da Internet obriga a guarda de registros de acesso a aplicações por 6 meses (art. 15).
Bases legais: execução de contrato (cadastro, funcionamento da conta), cumprimento de obrigação legal (fiscal, registros de acesso), legítimo interesse (segurança da plataforma, prevenção a fraude e abuso) e consentimento (comunicações de marketing, sempre com opção de descadastro).
4.2 Dados de navegação no site
No site institucional coletamos dados técnicos de navegação (endereço IP, páginas visitadas, tipo de navegador) e utilizamos cookies de três categorias:
- Essenciais — sessão e autenticação; necessários ao funcionamento e dispensam consentimento;
- Analytics — medição de audiência e de desempenho das páginas, para entender como o site é usado e melhorá-lo;
- Marketing — mensuração de campanhas e personalização de anúncios (remarketing) em plataformas de terceiros.
Cookies de analytics e de marketing só são ativados com o seu consentimento, coletado no banner de cookies na primeira visita. Você pode revogar ou ajustar suas escolhas a qualquer momento pelo próprio banner (link "Preferências de cookies" no rodapé do site) ou pelas configurações do navegador. A base legal para essas categorias é o consentimento (art. 7º, I, da LGPD).
5. Dados que tratamos como operadores: o clique no link
Quando alguém clica em um link criado por um Cliente (em utmf.app ou em domínio próprio do Cliente), o serviço de redirecionamento registra automaticamente:
- endereço IP do dispositivo;
- localização aproximada derivada do IP (país, estado, cidade) e rede de origem (ASN);
- dados do dispositivo e navegador, obtidos do cabeçalho técnico (tipo de dispositivo, sistema operacional, navegador, idioma preferido);
- página de origem (referenciador), quando enviada pelo navegador;
- data e hora do clique e os parâmetros de campanha do link;
- um identificador pseudonimizado de visitante (hash derivado do IP e do navegador, com chave segregada por cliente e por dia), usado para contar visitantes únicos e detectar acessos automatizados.
Quem decide essa coleta é o Cliente — é ele quem cria o link, o veicula e define para que usar os relatórios. O UTMFácil trata esses dados exclusivamente para prestar o serviço ao Cliente, sem finalidade própria, na condição de operador. Acessos de robôs e de pré-visualização de link (por exemplo, quando um link é colado numa conversa de WhatsApp) são identificados e não são contabilizados como cliques humanos.
Se você clicou em um link e quer exercer seus direitos sobre esses dados, dirija-se ao anunciante responsável pela campanha (seção 10.2). Exigimos contratualmente que nossos Clientes informem essa coleta nas políticas de privacidade deles, e fornecemos a eles o texto para isso.
5.1 Salvaguardas específicas para o endereço IP
O IP completo é o dado mais sensível que transita pelo serviço, e recebe controles próprios:
- o IP completo é guardado em tabela separada dos dados analíticos de clique, com criptografia de disco no banco de dados;
- a conexão que a aplicação usa não tem permissão de leitura sobre essa tabela. A restrição é imposta pelo banco de dados, por controle de acesso a nível de papel — não por regra escrita no código da aplicação. Nenhuma tela, relatório ou exportação do produto consegue ler o IP completo, ainda que alguém tente;
- o acesso ao IP completo depende de credencial distinta e é restrito a operações específicas: atendimento a direitos de titulares e prevenção a fraude.
O identificador pseudonimizado de visitante não permite cruzamento de audiência entre clientes distintos: a mesma pessoa gera identificadores diferentes em cada organização.
6. Compartilhamento e suboperadores
Não vendemos dados pessoais. Compartilhamos dados apenas com:
| Suboperador / destinatário | Serviço | Local do tratamento |
|---|---|---|
| Neon | Banco de dados | AWS, região São Paulo (Brasil) |
| Vercel | Hospedagem da aplicação | Região São Paulo (Brasil)² |
| Cloudflare | Redirecionamento de links, cache e filas de evento | Rede global (o clique é atendido no ponto de presença mais próximo do visitante) |
| Asaas | Processamento de pagamentos e emissão de NFS-e | Brasil |
| Resend | Envio de e-mails transacionais | Estados Unidos |
² A infraestrutura de controle desses provedores pode envolver outros países.
Também podemos compartilhar dados com autoridades públicas quando houver obrigação legal ou ordem judicial, e com assessores profissionais sob dever de confidencialidade. A lista de suboperadores pode ser atualizada; mudanças relevantes para os Clientes serão comunicadas com antecedência.
7. Transferência internacional
Parte da infraestrutura opera fora do Brasil — em especial a rede global da Cloudflare, que atende os redirecionamentos no ponto de presença mais próximo de quem clica, e o serviço de envio de e-mails. Essas transferências são realizadas com fundamento no art. 33 da LGPD, mediante cláusulas contratuais que asseguram nível de proteção equivalente ao desta Política.
8. Segurança
Adotamos medidas técnicas e organizacionais compatíveis com o estado da técnica, entre elas:
- criptografia em trânsito (TLS) em todas as conexões; o domínio de redirecionamento utmf.app opera exclusivamente em HTTPS;
- criptografia em repouso no banco de dados;
- segregação do endereço IP em tabela própria, inacessível à conexão da aplicação por controle de acesso do banco de dados (seção 5.1);
- autenticação em duas etapas (2FA) disponível para todas as contas, em todos os planos;
- isolamento de dados entre organizações e entre workspaces;
- controle de acesso por papéis, com trilha de auditoria;
- acesso interno restrito ao mínimo necessário;
- bloqueio de links denunciados ou identificados como maliciosos no encurtador compartilhado.
Nenhum sistema é invulnerável. Em caso de incidente de segurança que possa acarretar risco ou dano relevante, notificaremos os Clientes afetados e a Autoridade Nacional de Proteção de Dados (ANPD) nos termos do art. 48 da LGPD.
9. Retenção e exclusão
| Dado | Prazo |
|---|---|
| Dados de conta | Enquanto a conta existir; após solicitação de exclusão, removidos nos prazos da LGPD, ressalvadas obrigações legais de retenção |
| Dados fiscais e de cobrança | Prazos exigidos pela legislação fiscal e tributária |
| Registros de acesso à aplicação | Mínimo de 6 meses (art. 15 do Marco Civil da Internet) |
| Eventos brutos de clique | Enquanto necessários à prestação do serviço ao Cliente, observados os prazos legais |
| Relatórios agregados de clique | Mantidos por prazo indeterminado — não contêm dados pessoais (totais por dia, por origem, por dispositivo) |
| IP completo (dentro do evento de clique) | No máximo o prazo do evento bruto |
Suspensão ou cancelamento de assinatura não apaga dados: o Cliente inadimplente ou que faz downgrade mantém seus dados preservados (em modo somente leitura no que exceder o plano), e os links continuam funcionando.
Exclusão solicitada pelo Cliente. Ao excluir a organização ou a conta, o acesso e o serviço são encerrados imediatamente — os links curtos param de redirecionar na mesma hora — e o pedido de eliminação definitiva é registrado e processado nos prazos da LGPD, ressalvados os dados que a legislação fiscal obriga a conservar.
10. Seus direitos como titular
A LGPD garante a você: confirmação da existência de tratamento, acesso, correção, anonimização, bloqueio ou eliminação, portabilidade, informação sobre compartilhamentos, revogação de consentimento e oposição a tratamento irregular.
10.1 Se você tem conta no UTMFácil
Exerça seus direitos diretamente conosco pelo e-mail contato@utmfacil.com.br. Responderemos nos prazos da LGPD.
10.2 Se você clicou em um link de campanha
O controlador desses dados é o anunciante responsável pela campanha — procure o canal de privacidade indicado na política de privacidade dele. Como operadores, damos ao anunciante as ferramentas para localizar, exportar, corrigir, anonimizar ou excluir os registros associados a você, e executamos essas operações mediante instrução dele. Se você nos contatar diretamente, orientaremos como identificar o controlador e, quando possível, encaminharemos o pedido.
11. Crianças e adolescentes
A plataforma destina-se a uso profissional por maiores de 18 anos. Não coletamos intencionalmente dados de crianças e adolescentes.
12. Encarregado pelo tratamento de dados (DPO)
Diego Kern — contato@utmfacil.com.br
O Encarregado é o canal para dúvidas sobre esta Política, exercício de direitos e comunicações com a ANPD.
13. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças legais, técnicas ou do produto. Alterações relevantes serão comunicadas por e-mail e/ou aviso na plataforma; a versão vigente estará sempre em utmfacil.com.br/privacidade, com a data da última atualização no topo.
KERN PROJETOS E SERVIÇOS LTDA · CNPJ 47.498.826/0001-96 · SIG Quadra 03, Bloco B, Lote 18, Sala 201 — Brasília/DF, CEP 70610-432 · contato@utmfacil.com.br