1. Escopo
Esta política se aplica a visitantes, usuários registrados e clientes do Serviço. Ela cobre o site público, produtos autenticados, funções de suporte e pagamentos. Serviços de terceiros vinculados pelo IconFlow possuem seus próprios avisos de privacidade.
2. Dados que processamos
Os dados processados dependem de como você usa o IconFlow. Buscamos limitá-la ao que é necessário para os propósitos descritos abaixo.
- Dados da conta e do perfil, como endereço de e-mail, identificador de autenticação, nome quando fornecido, preferências de idioma e interface.
- Dados de autenticação e segurança, incluindo tokens de sessão, eventos de login e informações necessárias para evitar abusos.
- Dados do produto, incluindo configurações de geração, prompts, ícones ou logos gerados, exportações e histórico de uso necessários para fornecer o Serviço.
- Dados de suporte, incluindo assuntos de tickets, mensagens, anexos e contexto técnico que você envia.
- Dados de faturamento e transações, como o pacote de crédito selecionado, moeda, valor, endereço de cobrança, informações fiscais, referências de clientes e faturas da Stripe. O IconFlow não recebe credenciais completas do cartão.
- Dados técnicos fornecidos em requisições comuns de rede, como endereço IP, navegador, dispositivo, sistema operacional, idioma, carimbos de data e rotas solicitadas.
- Dados analíticos opcionais descritos na seção 6, mas somente após o consentimento da análise.
3. Por que processamos dados
- Crie e proteja contas, autentique usuários e mantenha sessões.
- Gerar, salvar, exibir e exportar os ativos de ícones e logotipos solicitados.
- Forneça créditos adquiridos, faturas, suporte ao cliente e comunicações de atendimento.
- Calcule impostos, evite fraudes, faça cumprir limites de uso e cumpra com deveres contábeis ou outros deveres legais.
- Mantenha a confiabilidade, investigue erros e proteja o Serviço e seus usuários.
- Com consentimento, compreenda aquisições, cadastros, integração, ativação e rotas de compra, além de melhorar a usabilidade do produto.
4. Fundamentos legais
Dependendo do processamento e da legislação aplicável, dependemos das etapas solicitadas antes de firmar um contrato, da execução do contrato de serviço, das obrigações legais, interesses legítimos como segurança e melhoria do serviço, ou do seu consentimento. A análise opcional do PostHog é baseada no consentimento, onde o consentimento é a base aplicável. Retirar o consentimento de análise não afeta o processamento que é realmente necessário para fornecer o Serviço ou cumprir obrigações legais.
5. Prestadores de serviços e destinatários
Utilizamos os provedores apenas para fins operacionais definidos e divulgamos dados conforme necessário para esses fins. Integrações atuais encontradas no Serviço incluem:
- Supabase para banco de dados, armazenamento e autenticação de contas, incluindo os cookies de autenticação necessários.
- O Google é um provedor opcional de login OAuth quando você escolhe Entrar com o Google. O Serviço solicita os dados necessários para autenticar a conta.
- Stripe para pagamento de pagamento, faturamento, impostos e processamento de transações. Credenciais de cartão e pagamento são gerenciadas pela Stripe, não pela PostHog.
- Reenvie para entrega por e-mail transacional e de serviço.
- GitHub para o fluxo de trabalho de suporte configurado a tickets; o conteúdo de suporte pode ser copiado para o repositório privado ou restrito configurado pelos administradores do IconFlow.
- Os convites para revisão do Trustpilot podem ser facilitados através do endereço de e-mail pós-venda configurado quando uma confirmação de pagamento for enviada.
- Provedores de IA e infraestrutura onde necessários para gerar e armazenar ativos solicitados.
- PostHog para análise de produto opcional, conforme descrito abaixo.
6. Análise de produto opcional do PostHog
O IconFlow usa o PostHog Cloud EU apenas depois que você aceita análises. Antes dessa escolha, o SDK do navegador não é inicializado, eventos analíticos e identificação não são enviados, o armazenamento do PostHog não é criado e a reprodução da sessão não inicia. Rejeitar análises não impede a criação de contas ou o uso comum do Serviço.
A implementação envia eventos selecionados em vez de capturar automaticamente cada clique ou formulário. Ela pode medir visualizações de página higienizadas, escolhas de navegação identificadas por um nome estável de rota da aplicação, o início do cadastro por e-mail ou Google e sua conclusão autenticada e autoritativa, a conclusão do onboarding, a primeira geração de logotipo bem-sucedida, visualizações de preços, início do checkout e compras confirmadas de pacotes de créditos avulsos. As propriedades dos eventos são limitadas a valores operacionais delimitados, como método de cadastro, área do produto, modo de conteúdo, qualidade, plano, período de faturamento avulso e moeda, além de informações de navegador ou dispositivo adicionadas pelo serviço.
A análise também pode medir a criação de lotes, a geração bem-sucedida de amostras e lotes completos e as exportações bem-sucedidas. As propriedades são limitadas a valores operacionais como método de entrada, tamanho da amostra, número de itens, qualidade, modo de conteúdo, fluxo de trabalho e formato de exportação.
Os URLs das páginas e páginas de destino são reduzidos a caminhos sem cadeias de consulta nem fragmentos, e os referenciadores são reduzidos à sua origem. Apenas os valores UTM higienizados de origem, mídia, campanha, termo e conteúdo são mantidos como propriedades de aquisição. As cadeias de consulta e os fragmentos são removidos antes do envio das propriedades de URL atual, inicial e de entrada da sessão geradas pelo SDK, incluindo os nomes dos pedidos de rede da reprodução. A análise autenticada é associada ao UUID interno e estável de autenticação do Supabase, para que a jornada do cadastro à ativação e à compra possa ser compreendida. Nomes, endereços de e-mail, números de telefone, endereços, senhas, tokens de autenticação, mensagens de suporte, prompts, descrições, nomes de arquivos, conteúdo gerado, identificadores de sessão ou fatura do Stripe, dados completos de faturamento e dados de cartão não são enviados intencionalmente ao PostHog.
Depois que a Stripe confirma o pagamento avulso de um pacote de créditos por meio do webhook assinado invoice.paid, o backend só pode enviar purchase_completed quando o consentimento atual do usuário para análise no servidor estiver concedido para a versão vigente da política. A entrega é deduplicada por um identificador derivado de um segredo e inclui apenas o plano, o período de faturamento avulso e a moeda. A Stripe e o banco de dados do IconFlow continuam sendo as fontes autoritativas para pagamentos e créditos.
A análise é usada para melhorar a inscrição e a integração, identificar problemas de usabilidade, medir ativação, melhorar recursos do produto, entender caminhos de conversão e canais de aquisição, e avaliar a confiabilidade onde os eventos selecionados a suportam. Falhas pós-Hog não bloqueiam funções do produto.
6.1 Replay de sessão e captura automática
A reprodução de sessões e a captura automática limitada são opcionais e só começam após o consentimento para análise. A reprodução regista interações com o produto. Campos de formulários, atributos DOM, texto criado por clientes e qualquer texto que não esteja expressamente marcado como seguro são mascarados. Imagens, conteúdo de canvas ou vídeo e elementos assinalados como conteúdo do cliente são bloqueados. Etiquetas seguras da interface e valores operacionais limitados gerados pela aplicação, como seleções, estado, progresso, custos, saldo de créditos e registos de data e hora, podem permanecer legíveis para que os fluxos sejam compreensíveis. Prompts, descrições, nomes de ficheiros, nomes, endereços de e-mail, mensagens de suporte e conteúdo gerado não são revelados. O PostHog só captura automaticamente cliques ou alterações em botões e controlos de escolha; visualizações automáticas de página e eventos de saída, cliques mortos, mapas de calor, exceções, desempenho, pesquisas e pedidos de sinalizadores de funcionalidades permanecem desativados. Pode retirar o consentimento a qualquer momento nas definições de Análise, o que interrompe a reprodução e eventos posteriores do navegador.
6.2 Consentimento e retirada
Análise de dados é opcional e está desligada por padrão. Você pode aceitá-lo ou rejeitá-lo no banner de primeira visualização e, posteriormente, reabrir as configurações de Analytics pelo rodapé público ou pela navegação autenticada do aplicativo. Mudar de aceito para rejeitado opta por sair do PostHog, redefinir a identidade analítica, remover a identidade e o armazenamento de sessão acessíveis do PostHog e os cookies legados do PostHog, e impede eventos posteriores do navegador. O PostHog pode manter seu marcador local de opt-out com valor 0, para que o SDK continue a honrar o saque. Os cookies de autenticação necessários não são removidos. Normalmente não é necessário recarregar.
6.3 Hospedagem e transferências
O host de ingestão configurado é PostHog Cloud EU (eu.i.posthog.com). O PostHog afirma que os dados da UE na nuvem são hospedados em Frankfurt. A PostHog, Inc. é o processador e seus termos atuais de processamento de dados afirmam que o processamento também pode ocorrer fora da área protegida, incluindo nos Estados Unidos e locais usados por subprocessadores listados, com mecanismos de transferência descritos em seu DPA. Não afirmamos que dados analíticos nunca possam sair do EEE ou da Suíça. Administradores de produção devem manter o host da UE configurado, revisar a lista de DPA e subprocessadores, e verificar se a captura de IP em nível de projeto do PostHog permanece desativada.
8. Pagamentos e Stripe
A Stripe processa o checkout, as credenciais de pagamento, os dados de faturamento e os registros fiscais e de transações de acordo com seus próprios termos de privacidade. O IconFlow recebe as referências e informações de status necessárias para atribuir créditos, emitir faturas e prestar suporte às compras. Com o consentimento de análise vigente, o PostHog pode receber os campos delimitados de início e conclusão do checkout descritos na seção 6, mas não os identificadores de sessão, cliente ou fatura da Stripe, credenciais de cartão nem informações completas de faturamento. A Stripe e o banco de dados do IconFlow continuam sendo as fontes autoritativas para o processamento de transações e os créditos.
9. Publicidade e ferramentas para webmasters
Nenhum Google Analytics, Microsoft Clarity, Meta Pixel, tag de publicidade ou remarketing, widget de chat ou embutido de rastreamento de visitantes foi encontrado no código do aplicativo durante esta atualização. Existe uma entrada de ambiente NEXT_PUBLIC_GA_MEASUREMENT_ID, mas não é referenciada pelo código da aplicação; ele não ativa o Google Analytics sozinho e deve ser removido se for obsoleto. Ferramentas de verificação ou indexação sem script visitante não são tratadas como cookies de análise. Se tecnologia de rastreamento ou publicidade for adicionada posteriormente, esta política e as categorias de consentimento devem ser revisadas antes da ativação.
10. Retenção e segurança
Retemos dados pessoais apenas pelo tempo razoavelmente necessário para o Serviço, os propósitos acima, o manejo de disputas e as obrigações contábeis ou legais aplicáveis. A exclusão de contas não necessariamente apaga registros de transações que devem ser mantidos por lei. Também se aplicam configurações de retenção de prestadores. A retenção de análises deve ser configurada e revisada periodicamente no PostHog.
Utilizamos medidas técnicas e organizacionais razoáveis destinadas a proteger os dados, incluindo controles de acesso e limites de serviço autenticados. Nenhum serviço online pode garantir segurança absoluta.
11. Suas escolhas e direitos
Dependendo da sua localização e da legislação aplicável, incluindo a suíça e, quando aplicável, a lei de proteção de dados do EEE ou do Reino Unido, você pode ter o direito de solicitar acesso, correção, exclusão, restrição, objeção, portabilidade ou retirada de consentimento, e de reclamar a uma autoridade supervisora competente. Esses direitos podem estar sujeitos a condições legais e exceções. Talvez precisemos verificar sua identidade antes de agir sobre um pedido.
Você pode retirar o consentimento de Analytics a qualquer momento pelas configurações de Analytics. A retirada não afeta o processamento que ocorreu antes da retirada. Você também pode nos contatar sobre a exclusão dos dados analíticos associados ao seu identificador interno de conta.
12. Crianças e mudanças de políticas
O Serviço não é direcionado a crianças menores de 16 anos e não coletamos conscientemente seus dados pessoais sem a autorização exigida pela lei aplicável. Entre em contato conosco se você acreditar que uma criança forneceu dados pessoais.
Podemos atualizar esta política conforme o Serviço e seus provedores mudarem. Mudanças materiais em fins opcionais de análise podem desencadear uma nova solicitação de consentimento ao aumentar a versão armazenada da política de consentimento; mudanças cosméticas na redação não deveriam ser feitas por si só. A data acima mostra a última revisão.
13. Contato
Para dúvidas ou solicitações de privacidade, entre em contato com support@iconflowlabs.com. Nenhum endereço da empresa não verificado, representante, número de registro ou e-mail de privacidade separado foi adicionado a esta política.
Contato de privacidade: support@iconflowlabs.com
Voltar ao topo