CRO Consulting
About Varify
Contact
Blog
Webinars Live
Success Stories
Card Set
Varify.io
Features Pricing For agencies Try for free
Get a demo

Conformidade com o RGPD para o Varify Real Time Tracking

Como o Varify Analytics recolhe, processa e armazena dados, e o que isso significa ao abrigo do RGPD.

A Varify atua como responsável pelo tratamento de dados. Os clientes são os responsáveis pelo tratamento e decidem o que os seus sites e aplicações recolhem.

1. Dados recolhidos

O que o script de rastreio regista

São recolhidas cinco categorias quando o script é executado no teu site.

CategoriaExemplosNotas
Dados de eventosVisualizações de página e eventos personalizados, como cliques em botões ou envios de formuláriosOs nomes e propriedades dos eventos são definidos por ti, não pela Varify
Dispositivo e navegadorNavegador, sistema operativo, tipo de dispositivo, string do user agentAtributos padrão do navegador, sem fingerprinting além destes
Contexto da páginaCaminho da página, domínio, referenciadorSem query strings e sem URLs completos por padrão
Fuso horárioString IANA como Europe/BerlinUsado para relatórios, não para geolocalização. Sem GPS e sem coordenadas
Identificadoresanonymous_id, session_idanonymous_id é um UUID gerado no carregamento caso ainda não exista, guardado em localStorage e transportado através de todos os eventos anónimos. session_id é guardado em sessionStorage e gerado novamente para cada novo separador e cada nova sessão

Sem cookies. Os identificadores são mantidos em first-party localStorage e sessionStorage no navegador do visitante. Só saem do dispositivo dentro de um payload de evento enviado à Varify.

2. Dados pessoais

Nenhum dado pessoal nas propriedades de eventos

A Varify regista identificadores aleatórios. Nomes e endereços de email não devem ser enviados.

  • Nunca exigimos ou solicitamos nomes ou e-mails.
  • Mantém os metadados livres de dados pessoais.
  • Usa valores opacos nas propriedades de eventos.
  • Revê o que a tua equipa envia antes do lançamento.

A tua responsabilidade

Dados pessoais em metadados ou propriedades de eventos não são permitidos. Verifica cada propriedade personalizada antes de a publicares.

3 e 4. IP e armazenamento

Onde os dados residem

Dois fornecedores de infraestrutura, uma região de armazenamento dentro da UE.

Sem endereços IP

O SDK não armazena nenhum. Não existe campo de IP no modelo de dados de eventos, e nenhum é gravado na base de dados em momento algum.

Frankfurt, Alemanha

Todos os dados analíticos são armazenados na região eu-central-1 do ClickHouse Cloud, dentro da União Europeia.

Sem compartilhamento com terceiros

Os dados de analytics não são enviados a nenhuma rede de publicidade, revendedor ou terceiro além dos subprocessadores listados aqui.

SubprocessadorFunçãoLocalização
Cloudflare (já utilizado para a entrega de experimentos)Processamento de pedidos nos Workers, próximo do visitante. Sem armazenamento persistente de dados de eventos na edgeRede global de edge
ClickHouse CloudBase de dados e armazenamento de dadoseu-central-1, Frankfurt, Alemanha

Nenhum tracker do ClickHouse é carregado no browser, por isso não existe ligação direta entre o dispositivo do visitante e o ClickHouse. Nenhum endereço IP é transmitido ao ClickHouse.

5. Retenção

Por quanto tempo os dados são guardados

Eventos brutos

Retidos durante 6 meses (180 dias) a partir da data de recolha e, depois, eliminados permanentemente.

Relatórios agregados

Os snapshots de experimentos e relatórios sem dados de clientes são retidos indefinidamente.

Igual para todos

O período de retenção não é configurável por cliente ou por plano. Aplica-se a mesma regra a todas as contas.

6. Eliminação e direitos

Pedidos de eliminação na prática

Eliminar uma equipa elimina os seus dados: todos os eventos e registos associados são removidos permanentemente.

Um visitante é identificado através de um ID anónimo aleatório e de um ID de sessão, não através de uma identidade real. Os eventos em bruto são também removidos automaticamente após o período de retenção de 6 meses.

9. Segurança

Medidas técnicas no pipeline

Isolamento, limites de acesso e encriptação, aplicados a nível de infraestrutura.

Isolamento de inquilinos

Cada linha carrega um identificador de equipa. A segurança ao nível da linha na base de dados devolve apenas as tuas próprias linhas, mesmo que o código da aplicação falhe.

Acesso com privilégio mínimo

Credenciais de base de dados separadas para escrita e leitura. A função de escrita não pode ler, a função de leitura não pode alterar ou eliminar.

Encriptação em trânsito

HTTPS/TLS do script até aos nossos Workers e depois até ao ClickHouse Cloud. Não existe nenhum endpoint HTTP simples no pipeline.

Encriptação em repouso

Os dados analíticos armazenados são encriptados com AES-256 e chaves geridas pelo fornecedor, ativado por padrão em todos os serviços.

Gestão de segredos

As chaves de API e a configuração de ambiente são guardadas como segredos de ambiente Cloudflare dentro dos Cloudflare Workers.