01 Escopo
O que esta política abrange
Esta Política se aplica ao portal Druid Signals, aos dashboards clientizados, às interfaces, APIs, relatórios, alertas, exportações, integrações e módulos disponibilizados pela Druid em signals.druidcreative.gg, em subdomínios relacionados e em ambientes expressamente vinculados ao serviço.
Ela alcança usuários autorizados, administradores e contatos dos clientes, bem como pessoas cujos dados aparecem em conteúdo público, licenciado, conectado ou fornecido pelo cliente. Cada módulo utiliza apenas as fontes habilitadas para o respectivo projeto; uma integração mencionada nesta Política não significa que ela esteja ativa para todos.
Sites, redes sociais, plataformas, APIs e serviços de terceiros possuem termos e políticas próprios. Quando o cliente determina as finalidades e os meios essenciais de um tratamento realizado pelo Signals, o contrato e o aditivo de proteção de dados aplicáveis complementam esta Política.
02 Identificação e papéis
Quem somos e quando decidimos o tratamento
O Druid Signals é disponibilizado pela Druid Creative Gaming e Comunicação Ltda., CNPJ 39.529.449/0001-87, com endereço na Rua dos Pinheiros, 498, 1º andar, Pinheiros, São Paulo/SP, CEP 05422-902 (“Druid”, “nós” ou “nosso”).
Portal e relação direta
A Druid decide as finalidades do cadastro, autenticação, permissões, segurança, prevenção a fraude, suporte, comunicações operacionais e administração do próprio serviço.
Tratamento em nome do cliente
Quando o cliente define buscas, fontes, públicos, integrações e objetivos de análise, a Druid trata o Conteúdo do Cliente segundo instruções documentadas e o instrumento contratual aplicável.
A mesma organização pode ser controladora em um fluxo e operadora em outro. Se você aparece em conteúdo monitorado para um cliente, esse cliente normalmente será o primeiro ponto de decisão sobre finalidade e base legal; a Druid apoiará o atendimento da sua solicitação.
03 Categorias de dados
Dados que podemos tratar
As categorias variam conforme o seu relacionamento com a Druid, o módulo contratado e a fonte habilitada.
- Conta e contato Nome, e-mail corporativo, organização, função, projetos permitidos, preferências de acesso, convites, solicitações e comunicações de suporte.
- Autenticação Hash de senha, material necessário para 2FA, provedor de login, estado de onboarding, tokens e sessão de acesso. A Druid não armazena a senha em texto aberto.
- Segurança e uso IP, user agent, URI, data e hora, tentativas de login, resultado do acesso, cliente/projeto aberto, eventos administrativos e diagnósticos técnicos.
- Conteúdo social e público Nome de exibição, identificador, perfil, avatar, biografia, publicação, comentário, resposta, chat, título, legenda, hashtag, link, imagem, vídeo, idioma, local público e timestamp.
- Métricas e audiência Seguidores, visualizações, alcance, impressões, reações, respostas, compartilhamentos, engajamento e atributos agregados de audiência disponibilizados pela fonte.
- Creators e campanhas Perfis profissionais, campanhas, conteúdos contratados, custos, CPM, EMV, benchmarks, scorecards e validações, conforme a relação do cliente com o creator.
- Dados do cliente Consultas, filtros, palavras-chave, listas, uploads, arquivos, planilhas, configurações, dados próprios, credenciais/tokens de conectores e instruções autorizadas.
- Dados derivados Sentimento, tema, relevância, prioridade, cluster, coocorrência, score, resumo, alerta, classificação e outros resultados analíticos ou assistidos por IA.
A remuneração do Druid Signals corresponde ao serviço de tecnologia, análise e suporte. Ela não transforma cadastros de usuários do portal em listas comercializadas a terceiros.
04 Origem
Como obtemos os dados
Você ou sua organização
Cadastro, convites, suporte, arquivos, integrações, escopos de pesquisa e demais instruções fornecidas por usuários autorizados.
Portal e dashboards
Cookies essenciais, armazenamento local, logs de acesso e sinais técnicos necessários para sessão, segurança e diagnóstico.
APIs e fornecedores
Redes sociais, plataformas de dados, provedores de listening, autenticação, notícias, métricas, nuvem e outras integrações habilitadas.
Web e conteúdo público
RSS, notícias, páginas públicas, perfis e publicações acessíveis publicamente, observada a legislação aplicável.
Entre as fontes que podem ser usadas, conforme o módulo, estão Google, YouTube, Twitch, Instagram, Facebook, Reddit, X/Twitter, TikTok, Spotify, Roblox, RSS e notícias, além de Sprout Social, Sensor Tower e dados fornecidos pelo cliente. A lista efetiva de cada contratação, com o respectivo método de acesso e base legal, consta da Matriz de Fontes mantida pela Diretoria de Data Intelligence, atualizada sempre que um módulo é ativado ou descontinuado.
A obtenção dos dados prioriza a via oficial da plataforma: interface de programação pública, licença de fornecedor especializado ou autorização do próprio titular da conta. Determinados módulos ainda operam por coleta direta de conteúdo público em plataformas que não disponibilizam via oficial equivalente para a finalidade contratada. Esses casos estão individualmente identificados na Matriz de Fontes, com plano de migração para via oficial, fornecedor licenciado ou para a Druid Signals API, e são submetidos a avaliação e aceite formal de risco pelo Departamento Jurídico.
05 Por que tratamos
Finalidades e bases legais
A base legal é definida por operação e contexto. Consentimento não é usado como autorização genérica quando outra base é adequada.
| Finalidade | Dados principais | Base legal típica |
|---|---|---|
| Criar e administrar contas, permissões e suporte | Conta, contato, organização e projeto | Execução de contrato ou procedimentos preliminares; legítimo interesse em suporte B2B |
| Autenticar, proteger o serviço e prevenir abuso | Sessão, 2FA, IP, dispositivo e logs | Execução contratual; legítimo interesse; prevenção a fraude; exercício regular de direitos |
| Entregar monitoramento, análises, relatórios e exportações | Conteúdo do Cliente, fontes públicas/licenciadas e métricas | Instruções e base definidas pelo cliente-controlador; ou execução contratual/legítimo interesse quando a Druid for controladora |
| Gerar classificações, resumos e briefings assistidos por IA | Trechos selecionados, metadados, clusters e resultados | Execução contratual e instruções documentadas; legítimo interesse sujeito a necessidade e balanceamento |
| Medir desempenho, diagnosticar e melhorar o produto | Telemetria, eventos e dados agregados | Legítimo interesse; consentimento quando exigido para tecnologia não essencial |
| Cumprir a lei, responder a autoridades e defender direitos | Registros e documentos pertinentes | Obrigação legal/regulatória e exercício regular de direitos |
O legítimo interesse só deve ser usado para dados não sensíveis após avaliação documentada de finalidade, necessidade, expectativas do titular, balanceamento e salvaguardas. Quando a Druid atuar como operadora, compete ao cliente informar e documentar a base legal das instruções enviadas ao Signals.
06 Social listening
Conteúdo público continua protegido
O fato de uma informação estar publicamente acessível não elimina sua natureza pessoal nem autoriza qualquer finalidade.
O Signals pode coletar, organizar, analisar e exibir conteúdo público ou licenciado para medir temas, reputação, tendências, campanhas, comunidades e desempenho. O tratamento deve respeitar a finalidade original da fonte, as expectativas razoáveis das pessoas, a minimização, os termos da plataforma e os direitos previstos na LGPD.
O cliente é responsável por configurar escopos lícitos, possuir as autorizações necessárias para dados conectados ou enviados e não usar o serviço para vigilância individual, discriminação, perseguição, reidentificação ou decisões de alto impacto incompatíveis com a lei e com os Termos de Uso.
Direitos autorais, marcas, direitos de imagem e demais direitos sobre o conteúdo de origem permanecem com seus titulares. A exibição no dashboard não concede ao usuário licença para reutilização fora do escopo contratado.
07 Dados consentidos
Druid Signals API e dados de creator
A Druid Signals API é a interface pela qual um creator autoriza, voluntariamente, que a Druid acesse os dados da conta dele em uma plataforma, por meio do fluxo de autorização oficial da própria plataforma. É a via preferencial de obtenção de dados de creator.
Neste tratamento a Druid atua como controladora, em relação direta com o creator, e a base legal é o consentimento. O consentimento é específico por plataforma e por categoria de dado, informado quanto à finalidade e ao prazo, e pode ser revogado a qualquer momento pelo mesmo canal em que foi concedido.
Autorizar o acesso não é condição para contratar, participar de campanha ou manter relação comercial com a Druid. A recusa não gera consequência na relação existente.
O que pode ser acessado: métricas de desempenho do próprio conteúdo, como alcance, impressões, visualizações, retenção, tempo de exibição e engajamento; histórico de publicações do creator; e características de audiência exclusivamente em forma agregada, como faixa etária, distribuição geográfica e distribuição por gênero.
O que não é acessado: lista de seguidores ou de contatos, mensagens diretas, caixa de entrada, comunicações privadas e qualquer dado individualizado da audiência do creator. Essa limitação é aplicada na definição dos escopos solicitados à plataforma.
As credenciais de autorização são armazenadas em cofre gerenciado, com acesso restrito e registro de uso. A revogação interrompe a coleta e invalida a autorização junto à plataforma. Dados já atribuídos a uma campanha contratada podem ser conservados pelo prazo necessário à prestação de contas ao cliente e ao cumprimento de obrigações legais e contratuais; os demais dados seguem a regra de eliminação aplicável.
A conexão é destinada a creators maiores de 18 anos. Havendo participação de adolescente, a autorização depende de consentimento específico de ao menos um dos pais ou do responsável legal, na forma do artigo 14 da LGPD, e o tratamento observa o melhor interesse do adolescente.
O creator dispõe de área própria para consultar o que está conectado, quais dados foram coletados, revogar autorizações, exportar e solicitar eliminação.
08 Inteligência artificial
IA, inferências e revisão humana
Alguns módulos usam modelos estatísticos ou generativos para classificar sentimento e temas, agrupar itens, extrair entidades, produzir resumos e criar briefings. Quando habilitado, o recurso pode enviar ao provedor selecionado dados como título, fonte, URL, data, segmento, resumo, entidades, termos associados e excertos limitados do texto necessário à tarefa.
Os provedores tecnicamente suportados incluem Google Gemini, OpenAI e Anthropic; o provedor efetivamente habilitado depende do projeto. Na revisão técnica usada para preparar esta minuta, não foi identificado fluxo em que a Druid use Conteúdo do Cliente para treinar um modelo fundacional próprio de uso geral. Essa conclusão deverá ser confirmada documentalmente antes da publicação. Retenção, treinamento e localização do processamento pelo provedor devem seguir o contrato, a configuração e a matriz de subprocessadores aplicáveis.
- Resultados podem ser incompletos, imprecisos, tendenciosos, ofensivos ou não exclusivos.
- Inferências não equivalem a fatos e devem ser verificadas com as fontes.
- Usuários devem realizar revisão humana antes de publicar, encaminhar ou tomar decisão relevante.
- O Signals não deve ser usado para decisão exclusivamente automatizada que produza efeito jurídico ou afete significativamente uma pessoa.
Não foi identificado uso atual do Signals para decisão automatizada sobre usuários do portal. Caso isso mude, esta Política deverá informar lógica, critérios, impacto e meios de solicitar revisão humana, nos limites da lei e dos segredos comercial e industrial.
09 Tecnologias locais
Cookies, armazenamento local e analytics
O portal usa tecnologias essenciais para manter a sessão, concluir o login e proteger o acesso. Bloqueá-las pode impedir o funcionamento.
| Tecnologia | Finalidade | Duração observada |
|---|---|---|
| Token de sessão do portal | Autenticar e autorizar o acesso aos projetos permitidos | Até 8 horas |
| Estado temporário do Google OAuth | Proteger o fluxo de login contra requisições forjadas | Até 10 minutos |
| Armazenamento local do navegador | Registrar localmente eventos recentes do portal e preferências funcionais | Até serem sobrescritos ou removidos no navegador; o portal limita o histórico local de acesso a 200 eventos |
| Analytics, quando configurado | Medir uso e desempenho de páginas e dashboards | Conforme a ferramenta, a configuração e a escolha aplicável do usuário |
Alguns ambientes clientizados atualmente integram Google Analytics, Google Identity e Google Fonts. Tecnologias não essenciais devem ser categorizadas e, quando a base adequada for consentimento, permanecer desativadas até uma escolha livre, informada e reversível. A padronização desse controle entre todos os ambientes é requisito para a publicação definitiva desta minuta.
Você pode limpar cookies e armazenamento local nas configurações do navegador. Isso poderá encerrar a sessão e apagar preferências locais.
10 Destinatários
Com quem os dados podem ser compartilhados
Compartilhamos apenas o necessário para uma finalidade informada, instrução válida ou obrigação legal. Conforme o módulo, os destinatários podem incluir:
- usuários autorizados, administradores e equipes do cliente;
- infraestrutura de nuvem, hospedagem, bancos de dados, backup, autenticação, e-mail, observabilidade e suporte;
- redes sociais, APIs, fornecedores de dados e plataformas conectadas;
- provedores de IA, somente quando o recurso correspondente estiver habilitado;
- consultores profissionais, auditores e seguradoras sujeitos a confidencialidade;
- autoridades e terceiros quando exigido por lei, ordem válida ou para defesa de direitos;
- sucessores em reorganização societária, com salvaguardas e aviso quando aplicável.
Exemplos técnicos observados incluem Google Cloud e BigQuery, Google OAuth e serviços Google, OpenAI, Anthropic e fornecedores de dados sociais e de mídia. A lista contratualmente validada de subprocessadores deve identificar serviço, finalidade, local de processamento e mecanismo de transferência para cada contratação.
11 Fluxos globais
Transferências internacionais
A Druid adota a região Brasil (southamerica-east1) como padrão para o repositório central de dados do Signals e para o ambiente de aplicação do portal. Enquanto a consolidação nessa região não estiver concluída para todos os componentes, parte dos dados pode permanecer em região dos Estados Unidos, conforme indicado na Matriz de Fontes.
Permanecem fora do Brasil apenas integrações específicas de terceiros: provedores de inteligência artificial, fornecedores de dados sociais e de mercado e serviços de plataforma, que podem operar nos Estados Unidos ou em outros países informados na contratação. Esses casos estão identificados na Matriz de Fontes e na matriz de subprocessadores, com o respectivo mecanismo de transferência.
Quando houver transferência internacional de dados pessoais, ela deverá ser limitada ao necessário e amparada por uma base legal e por um mecanismo válido previsto nos artigos 33 a 36 da LGPD e na Resolução CD/ANPD nº 19/2024, como decisão de adequação, cláusulas-padrão contratuais ou outra hipótese aplicável. Na ausência de decisão de adequação aplicável ao destino, a transferência deve apoiar-se em cláusulas-padrão contratuais ou em outra hipótese legal. Cada destino exige análise própria, formalizada antes do início da transferência.
A mera acessibilidade do Signals fora do Brasil não torna outra lei automaticamente aplicável. Regras adicionais poderão incidir quando o serviço for ofertado de forma direcionada ou monitorar pessoas em outra jurisdição.
12 Ciclo de vida
Retenção, exportação e exclusão
Conservamos dados enquanto forem necessários para prestar o serviço, manter segurança e continuidade, atender instruções válidas, cumprir obrigações legais e exercer direitos. Depois, os dados devem ser eliminados ou anonimizados com meios razoáveis, salvo base legítima para retenção.
- Sessões e tokens: seguem as validades técnicas informadas na seção de cookies.
- Conta e permissões: permanecem enquanto o acesso estiver ativo e pelo período posterior necessário a segurança, auditoria e obrigações aplicáveis.
- Registros de acesso: são guardados por pelo menos seis meses quando o artigo 15 do Marco Civil da Internet for aplicável, podendo ser preservados por período adicional documentado em caso de incidente, ordem válida ou defesa de direitos.
- Conteúdo do Cliente: segue o contrato, as instruções do cliente-controlador, as condições da fonte e os requisitos legais.
- Backups, caches e resultados de IA: os prazos e mecanismos de isolamento e expurgo ainda dependem da matriz operacional de cada projeto; até sua validação, não se presume eliminação imediata nem prazo uniforme.
O produto ainda precisa consolidar uma matriz global de retenção e rotinas verificáveis de expurgo para logs, BigQuery, conectores, snapshots, caches de IA e backups. O prazo aplicável a cada projeto deve constar do contrato ou da documentação de privacidade.
A remoção de uma conta não apaga automaticamente registros que precisem ser preservados por segurança, obrigação legal ou exercício de direitos. Exportações realizadas por usuários passam também ao controle de quem as baixou e devem ser protegidas pelo cliente.
13 Proteção
Como protegemos os dados
Adotamos medidas técnicas e administrativas proporcionais ao risco. Os controles observados no portal incluem senha com hash, login Google, permissões por papel e por projeto aplicadas na consulta aos dados, sessão assinada com expiração automática, limitação de tentativas, registro de eventos e autenticação na entrada dos dashboards.
O acesso interno e de fornecedores deve observar necessidade, confidencialidade e privilégio mínimo. Integrações, credenciais e exportações precisam ser protegidas de forma compatível com sua sensibilidade. Nenhum serviço conectado à internet elimina todos os riscos, e esta Política não representa certificação de segurança.
Para operações de tratamento que possam gerar risco elevado às liberdades civis e aos direitos fundamentais — como monitoramento em larga escala, inferências assistidas por IA ou fontes com participação expressiva de menores — é elaborado relatório de impacto à proteção de dados pessoais, nos termos dos artigos 5º, XVII, e 38 da LGPD, mantido à disposição da autoridade quando requisitado.
Incidentes com risco ou dano relevante serão avaliados e, quando exigido, comunicados pelo controlador à ANPD e aos titulares nos prazos aplicáveis. Se você suspeitar de acesso indevido, use o canal indicado ao final desta Política.
14 LGPD
Seus direitos e como exercê-los
Conforme a LGPD e a sua relação com o tratamento, você pode solicitar:
- confirmação da existência de tratamento e acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade, observadas a regulamentação, os segredos e a viabilidade técnica;
- informação sobre compartilhamentos e sobre as consequências de negar consentimento;
- revogação do consentimento e eliminação dos dados tratados com essa base, ressalvadas hipóteses legais de conservação;
- oposição a tratamento em desconformidade e revisão de decisão exclusivamente automatizada que afete seus interesses;
- petição perante a ANPD e demais autoridades competentes.
Podemos solicitar informações razoáveis para confirmar sua identidade e evitar fraude. Quando tratarmos dados apenas como operadora, encaminharemos a solicitação ao cliente-controlador ou o apoiaremos no atendimento. Observamos os prazos do artigo 19 da LGPD: resposta em formato simplificado de forma imediata e declaração clara e completa em até 15 dias contados do pedido. A resposta poderá ser limitada quando houver obrigação de retenção, direitos de terceiros ou segredo protegido.
Você também pode consultar o portal oficial da ANPD para titulares.
15 Proteção reforçada
Dados sensíveis, crianças e adolescentes
O Signals não foi concebido para a ingestão deliberada de dados pessoais sensíveis, documentos de identidade, dados financeiros, senhas, dados de saúde ou comunicações privadas sem autorização específica. Usuários não devem enviar essas informações salvo quando o módulo, a lei, o contrato e os controles aplicáveis autorizarem expressamente.
Textos livres, chats e conteúdos públicos podem revelar incidentalmente dados sensíveis ou envolver menores, especialmente em comunidades de games. Nesses casos, Druid e cliente devem aplicar minimização, filtros, acesso restrito, avaliação de risco e salvaguardas compatíveis com o melhor interesse de crianças e adolescentes.
Determinadas fontes de games possuem base de usuários com participação expressiva de crianças e adolescentes. Quando um módulo habilitar fonte com esse perfil, o tratamento é classificado como de risco elevado e exige, além das salvaguardas acima, definição prévia de finalidade específica, minimização reforçada, restrição de acesso ao resultado, avaliação de impacto documentada e observância do melhor interesse previsto no artigo 14 da LGPD e no Estatuto da Criança e do Adolescente. O Signals não deve ser utilizado para segmentar, perfilar ou direcionar menores.
Contas do serviço destinam-se a profissionais autorizados com capacidade para assumir obrigações em nome próprio ou da organização. É proibido usar o Signals para identificar, perseguir, explorar ou direcionar menores, ou para inferir e explorar atributos sensíveis de qualquer pessoa.
16 Fale conosco
Contato, encarregado e alterações
Para exercer direitos, comunicar incidente ou esclarecer esta Política, escreva para o canal corporativo abaixo. Informe “Privacidade — Druid Signals” no assunto e, se possível, o cliente/projeto relacionado. Não envie senha, código 2FA ou credencial de integração.
A identidade e a forma pública de atuação do encarregado de dados devem ser confirmadas antes da versão definitiva. Até essa validação, o canal abaixo centraliza solicitações de titulares e comunicações de privacidade.
Podemos atualizar esta Política para refletir mudanças legais, operacionais ou de produto. Alterações materiais serão destacadas por meio adequado, com nova data e versão; uma mudança de texto não autoriza finalidade incompatível nem substitui consentimento quando ele for necessário.
Canal de privacidade
Druid Signals · solicitações de titulares e segurança