1. Introdução e quem somos
O Rocar Auto (“Rocar”, “plataforma” ou “nós”), disponível em www.rocarauto.com.br, é uma plataforma de software como serviço (SaaS) voltada a concessionárias, revendas e lojas de veículos.
A plataforma oferece gestão de estoque, clientes e funil de vendas; publicação de veículos, posts e reels; gerenciamento de anúncios, mensagens e comentários; integrações com Instagram, Facebook e Google; e relatórios e estatísticas.
Esta Política explica como tratamos dados pessoais em conformidade com a Lei nº 13.709/2018 (LGPD), quando aplicável com o Regulamento (UE) 2016/679 (GDPR), e com os termos e políticas das Plataformas Meta e Instagram. A empresa cliente é normalmente controladora dos dados de seus próprios clientes e contatos, enquanto o Rocar atua como operador desses dados segundo suas instruções. Para os dados de cadastro, segurança e relacionamento direto com nossos usuários, o Rocar poderá atuar como controlador.
2. Dados pessoais que coletamos
Coletamos apenas dados compatíveis com as funcionalidades utilizadas e as permissões concedidas:
Cadastro e perfil
Nome, e-mail, foto, telefone quando informado, empresa, cargo ou vínculo, identificadores de usuário e dados de login. Senhas próprias são armazenadas por meio de hash seguro, nunca em texto simples.
Nome, e-mail, foto, identificador da conta e demais informações autorizadas pelo usuário no Google OAuth.
Meta, Instagram e Facebook
Identificadores e dados da conta, nome de usuário, foto, conta profissional, páginas vinculadas, permissões concedidas e informações disponibilizadas pelas APIs.
Conteúdo e interações
Publicações, imagens, vídeos, legendas, reels, comentários, respostas, mensagens, metadados, métricas, insights e dados necessários ao gerenciamento de anúncios.
Credenciais de integração
Tokens de acesso e atualização, escopos autorizados, data de expiração e estado da conexão. Não recebemos a senha das contas Google, Facebook ou Instagram.
Dados técnicos
Endereço IP, tipo de dispositivo e navegador, cookies, datas e horários de acesso, páginas e funções utilizadas, eventos, falhas e logs de segurança e auditoria.
O conteúdo acessível por integrações depende das permissões escolhidas e pode incluir dados de terceiros que interagem com a conta profissional da loja. O usuário e a empresa cliente devem possuir base legal e transparência adequadas para tratar esses dados. Não solicitamos intencionalmente dados sensíveis nem dados de crianças por meio das integrações.
3. Como utilizamos os dados e bases legais
Utilizamos os dados para:
- criar contas, autenticar usuários e manter sessões seguras;
- conectar e gerenciar contas Google, Instagram e Facebook conforme as permissões concedidas;
- publicar, agendar e administrar conteúdo, veículos, posts, anúncios e reels;
- consultar e responder comentários e mensagens;
- exibir informações de contas profissionais, métricas, insights, relatórios e estatísticas;
- operar estoque, CRM, funil de vendas e demais recursos contratados;
- prestar suporte, enviar avisos operacionais e atender solicitações;
- prevenir fraude, abuso e incidentes, manter logs e proteger contas e infraestrutura;
- diagnosticar falhas, melhorar desempenho, usabilidade e funcionalidades da plataforma; e
- cumprir obrigações legais, regulatórias, contratuais e ordens de autoridades competentes.
Conforme o contexto, o tratamento se fundamenta na execução do contrato ou de procedimentos preliminares, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, legítimo interesse com avaliação de impacto e respeito às expectativas do titular, ou consentimento — especialmente quando exigido para cookies opcionais ou permissões específicas. No GDPR, correspondem, em especial, às bases do art. 6(1)(a), (b), (c) e (f).
Dados obtidos das APIs da Meta e do Google são usados somente para prestar e aprimorar funcionalidades visíveis ao usuário, de acordo com as permissões concedidas, e não para criar perfis publicitários independentes, vender dados ou finalidades incompatíveis.
4. Compartilhamento de dados
Podemos compartilhar ou permitir o tratamento estritamente necessário por:
- Meta, Instagram e Facebook: para autenticação e execução das ações solicitadas nas contas conectadas;
- Google: para autenticação e recursos autorizados pelo usuário;
- prestadores de infraestrutura: hospedagem, armazenamento, banco de dados, backups, segurança, monitoramento, e-mail e suporte, sujeitos a contratos e deveres de confidencialidade;
- empresas clientes e usuários autorizados: conforme perfis e controles de acesso da conta empresarial;
- autoridades públicas ou terceiros: quando exigido por lei, ordem válida, proteção de direitos ou investigação de fraude e incidentes; e
- operações societárias: em reorganização, fusão ou aquisição, com salvaguardas e transparência aplicáveis.
Alguns fornecedores e plataformas podem processar dados fora do Brasil ou do Espaço Econômico Europeu. Nesses casos, adotamos mecanismos legalmente permitidos, medidas contratuais e salvaguardas adequadas, incluindo cláusulas-padrão quando aplicáveis.
5. Armazenamento, proteção e retenção
Mantemos os dados pelo tempo necessário para prestar o serviço, atender às finalidades informadas e cumprir obrigações legais e contratuais. Os prazos variam conforme a categoria, o período da conta, requisitos fiscais, prazos prescricionais, prevenção a fraude e necessidade de auditoria. Encerrada a finalidade, os dados são eliminados ou anonimizados, salvo quando sua conservação for autorizada ou exigida por lei.
Aplicamos medidas proporcionais ao risco, como criptografia em trânsito (TLS/HTTPS) e, quando aplicável, em repouso; armazenamento protegido de tokens; segregação lógica de contas; controle de acesso baseado em função e menor privilégio; autenticação e registro de eventos; backups protegidos; atualização de sistemas; monitoramento e procedimentos de resposta a incidentes.
Backups seguem ciclos próprios de retenção e podem manter cópias residuais temporárias até sua sobrescrita segura. Embora nenhum sistema seja absolutamente invulnerável, revisamos continuamente nossos controles técnicos e administrativos.
6. Direitos do usuário e do titular
Nos limites da legislação aplicável, você pode solicitar confirmação e acesso ao tratamento, correção, anonimização, bloqueio ou eliminação, portabilidade, informação sobre compartilhamentos, revisão de decisões automatizadas, oposição, restrição do tratamento e revogação do consentimento. Também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) ou, no EEE, à autoridade supervisora competente.
Você pode desconectar Instagram, Facebook ou Google dentro das configurações da plataforma, quando disponível, e revogar permissões diretamente nas configurações de segurança da respectiva conta. A revogação impede novos acessos, mas não elimina automaticamente dados já armazenados de forma legítima; para isso, use a página de Exclusão de Dados.
Para proteger sua conta e terceiros, podemos solicitar comprovação de identidade e informações adicionais. Responderemos nos prazos legais e explicaremos eventual impossibilidade de atendimento. Se os dados forem controlados por uma concessionária cliente, encaminharemos ou auxiliaremos o atendimento do controlador responsável.
8. Segurança e responsabilidades do usuário
Mantemos políticas de acesso, confidencialidade, continuidade e resposta a incidentes. Quando um incidente puder causar risco ou dano relevante, adotaremos medidas de contenção e faremos as comunicações exigidas às autoridades e aos titulares.
O usuário deve proteger suas credenciais, usar dispositivos confiáveis, limitar permissões da equipe, revisar periodicamente as integrações e nos avisar imediatamente sobre suspeita de acesso indevido. Nunca solicite ou compartilhe senhas de Instagram, Facebook ou Google com o Rocar.
9. Alterações desta política
Podemos atualizar esta Política para refletir mudanças legais, tecnológicas ou nos serviços. A versão vigente estará sempre nesta página, com a data de atualização. Alterações relevantes serão comunicadas por aviso na plataforma, e-mail ou outro canal adequado antes de produzirem efeitos, quando exigido.
10. Contato e encarregado
Para exercer direitos, esclarecer dúvidas ou falar sobre privacidade, entre em contato:
- contato@rocarauto.com
- Telefone
- [PREENCHER TELEFONE]
- Razão social, CNPJ e endereço
- [PREENCHER RAZÃO SOCIAL, CNPJ E ENDEREÇO COMPLETO]
- Encarregado de dados (DPO)
- [PREENCHER NOME E/OU CANAL DO ENCARREGADO]