Seus dados, em linguagem clara (GDPR para participantes de concursos)

Recebemos a mesma pergunta quase toda semana. Ela costuma chegar às 23h, de alguém que entrou em um concurso de fotos de uma marca polonesa há três dias e agora se pergunta o que vai acontecer com o número de telefone dele se nos contratar para rodar uma pequena campanha de anúncios apontando para a página de inscrição.

Boa pergunta. Aqui vai a resposta honesta.

Esta página explica o que coletamos, o que recusamos coletar, onde os dados ficam, por quanto tempo os guardamos e como você faz tudo isso desaparecer. Sem jargão jurídico só por jargão. Somos uma pequena agência em Minsk que trabalha com participantes de concursos sediados na UE, então o GDPR se aplica a nós quando processamos seus dados. E agimos como se ele se aplicasse mesmo.

A versão curta

Você nos dá quatro coisas: seu nome, um e-mail, um link para sua inscrição no concurso e um comprovante de pagamento. Esse é o básico. Às vezes um pouco mais, se você nos pedir para escrever um texto que faça referência à sua bio. Nunca a senha da sua plataforma de concurso. Nunca uma planilha com os contatos dos seus amigos. Guardamos os dados por 30 dias após o término da campanha e depois os apagamos em uma tarefa agendada que roda todo domingo às 03:00 no horário de Minsk. Se você quiser que sumam antes, é só nos mandar um e-mail e eles desaparecem em até 72 horas.

Essa é a história inteira. O resto desta página é o detalhe chato que torna a versão curta confiável.

O que realmente coletamos de você

Quando você preenche o formulário em /contact.html ou nos manda uma mensagem no Telegram, acabamos guardando o seguinte:

  • Nome e endereço de e-mail. Para podermos responder a você e enviar faturas.
  • A URL da sua inscrição no concurso. Para sabermos para onde direcionar o tráfego.
  • A página pública de regras do concurso. Nós a lemos. Não vamos rodar uma campanha para um concurso cujas regras proíbem a promoção paga e sim, mais ou menos 1 em cada 6 briefings que recebemos termina aqui.
  • Seu país e sua cidade, geralmente inferidos a partir do seu fuso horário ou perguntados diretamente, porque a segmentação de anúncios precisa de uma âncora geográfica.
  • Comprovante de pagamento. Um ID de transação, o valor, a data, o método. Não armazenamos números de cartão — quem faz isso é o nosso processador de pagamentos, e nunca vemos o número completo do cartão (PAN).
  • Às vezes: uma bio curta ou algumas frases que você escreve sobre si mesmo, caso estejamos redigindo um texto de anúncio para você. Isso é opcional e você controla o que entra ali.

É isso. A lista é curta de propósito.

O que recusamos coletar, sempre

Essa é a parte que a maioria das agências pula, então vamos ser diretos.

  1. Suas credenciais de acesso à plataforma do concurso. Usuário, senha, códigos de dois fatores, "só a senha por um minutinho" — não. Se alguém pede isso, não está rodando uma campanha de marketing, está cometendo uma fraude. Já recusamos clientes que insistiram em nos dar seus logins. De forma educada, mas firme.
  2. Os dados pessoais dos seus amigos ou familiares. Nada de listas de números de telefone, nada de exportar e-mails dos seus contatos, nada de planilhas do tipo "aqui está todo mundo que pode votar em mim". Públicos personalizados criados a partir de listas de contatos que você não controla violam a política da Meta e são um problema do Artigo 6 do GDPR sem nenhuma base legal limpa. Não vamos fazer esse upload.
  3. Documentos que você não precisa compartilhar. Cópias de passaporte, documentos de identidade, contas de luz. Não temos uso para eles. Se um provedor de pagamento pedir KYC, isso é entre você e o provedor — não estamos nessa cadeia.
  4. Dados de navegação de quem não seja você. Não instalamos pixels em páginas de concurso que não são nossas. Não fazemos scraping de listas de votantes. Não compramos dados de "interesse em concursos" de corretores de dados.

Se a nossa recusa em fazer qualquer uma dessas coisas nos custar o seu contrato, ficamos em paz com isso. Leia nossos limites em detalhe em /services.html.

A base legal em que nos apoiamos (Artigo 6, sem mistério)

O GDPR diz que precisamos de uma razão legal para processar seus dados. Existem seis. Nós usamos duas.

Artigo 6(1)(b) — execução de contrato. Você nos contratou para rodar uma campanha. Para isso, obviamente precisamos do seu e-mail e da URL da sua inscrição. Essa base cobre o núcleo operacional do trabalho.

Artigo 6(1)(f) — interesses legítimos. Para coisas como manter um registro de auditoria de 30 dias do que foi veiculado em criativos de anúncios (para podermos responder a dúvidas caso a Meta ou o Google sinalizem algo), nos apoiamos nos interesses legítimos, ponderados em relação aos seus direitos. Documentamos esse teste de ponderação uma vez, em 2024, e o relemos toda primavera.

Não usamos o consentimento do Artigo 6(1)(a) como base principal, porque o consentimento sob o GDPR precisa ser dado livremente e facilmente retirado, e atrelá-lo a um serviço pago turva isso. O consentimento é a base certa para coisas como uma newsletter — que nós não temos. O texto oficial está em eur-lex.europa.eu/eli/reg/2016/679/oj se você quiser ler o Artigo 6 por conta própria. É mais curto do que as pessoas imaginam.

Onde os dados ficam

Isso importa porque o GDPR se preocupa com transferências internacionais. Aqui vai a verdade:

  • Correspondência por e-mail: em uma caixa de correio hospedada na UE.
  • Anotações de projeto e briefings: em disco criptografado numa estação de trabalho em Minsk, com backup criptografado externo em Frankfurt.
  • Faturas: no nosso software de contabilidade, que é hospedado na UE.
  • Dados das plataformas de anúncios: obviamente, nos servidores da Meta, do Google e do TikTok. Não controlamos onde elas colocam isso; você aceitou os termos dessas plataformas quando passou a usá-las. Minimizamos o que enviamos a elas.

A Belarus não é um país de "adequação" sob o GDPR. Nós sabemos. É por isso que usamos Cláusulas Contratuais Padrão com suboperadores sediados na UE e documentamos nossas atividades de tratamento. Se você quiser a documentação, nós enviamos. Pouca gente pede, mas a oferta continua de pé.

Retenção: 30 dias, e depois acabou

A maioria das agências guarda os dados dos clientes para sempre "para o caso de você voltar". Nós não. Nosso prazo padrão de retenção é de 30 dias após o término de uma campanha.

Veja o que acontece no dia 31. Uma tarefa agendada no nosso servidor roda todo domingo às 03:00 no horário de Minsk. Ela verifica cada projeto marcado como "concluído" e conta os dias desde o encerramento da campanha. Se a contagem passar de 30, a pasta do projeto é movida para um diretório de quarentena. Sete dias depois, outra tarefa apaga a quarentena. Então, na prática, seus dados desaparecem em 30 a 37 dias, dependendo do dia da semana em que sua campanha terminou.

Exceções que guardamos por mais tempo:

  • Faturas. A lei tributária da Belarus exige 5 anos. Não somos advogados e isto não é aconselhamento jurídico — é o que o nosso contador nos diz, e nós seguimos.
  • Registros de reembolso. Os mesmos 5 anos, pelo mesmo motivo. A própria política de reembolso está em /refund.html.
  • Qualquer coisa que você nos peça explicitamente para guardar, por exemplo porque você quer que rodemos uma segunda campanha no mês que vem. Nesse caso, pedimos que você confirme por escrito e marcamos um lembrete no calendário para a nova data de retenção.

Se você nos pedir para apagar tudo antes — inclusive aquilo que normalmente guardaríamos por motivos legais — vamos apagar o que pudermos legalmente e dizer exatamente o que não podemos, e por quê. Sem fingimento.

O direito à exclusão, na prática

O Artigo 17 do GDPR lhe dá o direito de ter seus dados pessoais apagados. A maioria dos artigos sobre o assunto faz parecer um suplício burocrático. Conosco não é.

Você manda um e-mail para o endereço em /contact.html com o assunto "Pedido de exclusão" ou o equivalente em qualquer idioma que preferir. Respondemos em até um dia útil. Em até 72 horas após confirmarmos sua identidade (só precisamos que você envie do endereço de e-mail que temos em arquivo, ou que confirme uma referência de pagamento), nós:

  1. Apagamos a pasta do seu projeto do armazenamento de trabalho.
  2. Eliminamos o registro do nosso backup criptografado na próxima rotação de backup, que acontece toda noite.
  3. Pausamos imediatamente quaisquer campanhas de anúncios ativas e removemos a URL da sua inscrição dos conjuntos de anúncios em até 24 horas.
  4. Avisamos nossos suboperadores (a caixa de correio na UE, o software de contabilidade) para apagarem o que têm, onde a lei permitir.
  5. Enviamos a você uma confirmação por escrito listando o que foi apagado e o que tivemos que guardar, com a base legal para a retenção.

O GDPR formalmente permite até 30 dias, prorrogáveis para 90 em casos complexos. Não precisamos de 30 dias para o tipo de trabalho que fazemos. Se você um dia nos ouvir dizer "precisamos de mais tempo", é porque esbarramos em algo genuinamente complicado e vamos explicar.

Uma limitação honesta. Se os dados da sua campanha já foram absorvidos pelos sistemas da Meta ou do Google, não conseguimos entrar nos bancos de dados deles e tirar isso de lá. Você tem que solicitar a exclusão diretamente a eles. O processo da Meta está em facebook.com/help/contact/540977946302970; o do Google é pelas configurações de privacidade da sua conta Google. Podemos te dar o link direto relevante para a sua situação, se você pedir. Já fizemos isso para 11 clientes nos últimos 18 meses. Funciona.

O que erramos uma vez

Seção da honestidade. No começo de 2024 guardamos o briefing de um projeto em um rascunho de e-mail por seis semanas após o término da campanha — além da nossa própria regra dos 30 dias — porque estávamos escrevendo uma proposta de continuidade e esquecemos de apagar o rascunho. Nada vazou. Ninguém foi prejudicado. O cliente percebeu numa conversa casual, perguntou, nós admitimos, apagamos o rascunho durante a própria ligação e mudamos nosso processo para que os rascunhos sejam varridos pela mesma tarefa de limpeza de domingo. Mencionamos isso porque toda agência alega ter um histórico perfeito e quase nenhuma tem.

Suboperadores, citados

Somos obrigados a dizer quem mais toca nos seus dados. A lista atual:

  • Nosso provedor de e-mail na UE (vamos citá-lo por escrito mediante solicitação; não queremos que esta página vire alvo de phishing).
  • Nosso fornecedor de software de contabilidade, sediado na UE.
  • As plataformas de anúncios Meta, Google e TikTok, quando você autoriza uma campanha com elas.
  • Nosso processador de pagamentos, que cuida do faturamento e nunca compartilha os dados completos do cartão conosco.

Não usamos CRM. Não usamos uma suíte de automação de marketing. Não usamos um fornecedor de IA que absorva dados de clientes para treinamento. Se algum dia mudarmos isso, vamos atualizar esta página e mandar um e-mail para todos os clientes ativos primeiro.

Seus direitos, em forma de checklist

Sob o GDPR você tem o direito de: acessar seus dados, corrigi-los, apagá-los, restringir o tratamento, portá-los para outro fornecedor e se opor ao tratamento baseado em interesses legítimos. Para tudo, exceto a portabilidade (não guardamos dados suficientes para que ela faça sentido), basta um e-mail para nós para dar início ao processo. Respondemos em um dia útil, concluímos em três.

Se você achar que estamos cuidando mal dos seus dados e que a nossa resposta não foi boa o bastante, você pode reclamar à autoridade nacional de proteção de dados do seu país. Na Polônia, é a UODO (uodo.gov.pl). Preferimos que você nos avise primeiro, para podermos resolver — mas nunca vamos desencorajá-lo a procurar o órgão regulador.

O que esta página não cobre

Esta é a versão em linguagem clara. A política de privacidade formal, com todos os títulos de seção que o GDPR gosta de ver, está em /privacy.html. Se as duas algum dia se contradisserem, a versão formal prevalece — mas trabalhamos duro para mantê-las alinhadas. Se você notar uma contradição, mande um e-mail. Corrigimos no mesmo dia.

Para saber como realmente conduzimos o trabalho depois que a conversa sobre dados está resolvida, veja /process.html. Para saber quem somos, /about.html. Para custos, /pricing.html. Para as perguntas que os clientes fazem antes de fechar, /faq.html.

Uma última coisa

Somos uma equipe pequena de propósito. Isso é uma vantagem, não um pedido de desculpas. Significa que menos pessoas tocam nos seus dados, que o inventário de dados acima é o inventário de verdade (não um resumo maquiado) e que você normalmente consegue identificar pelo nome a pessoa que responde ao seu pedido de exclusão. Se isso soa antiquado, tudo bem. Também soa como o tipo de agência que nós gostaríamos de contratar se os papéis estivessem invertidos.

Gratuito para novos clientes

Receba uma análise gratuita do seu concurso em 10–30 minutos

Envie-nos a URL do seu concurso e uma frase com seu objetivo. Respondemos com uma análise escrita: quais canais fazem sentido, alcance projetado para orçamentos típicos e uma recomendação honesta de sim ou não. Sem cartão de crédito, sem compromisso.

Obter minha análise gratuita →

Também no Telegram ou WhatsApp durante o horário comercial de Minsk (seg–sex 09:00–21:00 GMT+3).