DattisDattis

API de Conversões e LGPD: o dado que você nem vê sair do site

A API de Conversões envia e-mail, telefone e comportamento de compra direto do servidor. Quase nenhuma agência documenta isso, e o cliente não sabe que acontece.

Foto de Jhonatan RibeiroJhonatan RibeiroFundador da Dattis4 min de leitura
Tráfego pago
Neste artigo
  1. O que a API de Conversões realmente envia
  2. Mas vai criptografado
  3. A contradição que quase toda agência criou
  4. Quando o evento revela mais do que deveria
  5. O que documentar na API de Conversões de cada cliente
  6. Conversões offline: o CRM também envia dados
  7. Um teste simples para fazer hoje
  8. Quem mantém isso atualizado?

A API de Conversões virou padrão em toda conta séria de Meta Ads. Com o fim gradual dos cookies de terceiros e os bloqueios do navegador, enviar eventos pelo servidor é o que mantém a otimização funcionando. O Google tem o equivalente nas Conversões otimizadas.

O que pouca agência percebe é que, ao ligar essa integração, ela montou um fluxo de dado pessoal que ninguém vê. Nem o visitante, nem o cliente, nem a própria equipe depois de alguns meses.

O que a API de Conversões realmente envia

Diferente do pixel, que roda no navegador, a API de Conversões sai do servidor do site, do CRM ou de uma plataforma intermediária. E costuma enviar bem mais do que o gestor imagina:

  • E-mail e telefone de quem comprou ou se cadastrou.
  • Nome, cidade, estado e CEP.
  • Endereço IP e navegador do visitante.
  • Identificadores de clique que ligam a compra ao anúncio.
  • Valor da compra e produtos.

Tudo isso pode estar ativo por meio de um plugin instalado em dez minutos. E quase sempre ninguém registrou em lugar nenhum.

"Mas vai criptografado"

Os dados de contato vão em hash, que é um tipo de criptografia de mão única. Isso é bom e deve ser exigido. Mas não muda a natureza do dado.

Para a LGPD, dado em hash é dado pseudonimizado: quem tem a informação original consegue associar de volta à pessoa. A plataforma de anúncios faz exatamente isso, porque é assim que ela encontra o usuário. Então continua sendo dado pessoal, com todas as obrigações que vêm junto.

A contradição que quase toda agência criou

Esse é o ponto mais delicado. Muitos sites têm um banner de cookies em que o visitante pode recusar o marketing. O pixel respeita a recusa. Mas a API de Conversões, configurada no servidor, continua enviando o evento como se nada tivesse acontecido.

Na prática, o site diz para a pessoa "você recusou" e manda os dados dela mesmo assim. Se isso for questionado, não existe argumento bom. A integração precisa receber o sinal de consentimento e agir de acordo. Falamos mais sobre isso no artigo sobre pixel do Meta e LGPD.

Quando o evento revela mais do que deveria

Existe um risco ainda maior, e ele aparece em clientes de saúde, bem-estar e finanças. O nome de um evento ou de uma página pode revelar um dado sensível.

Um evento como "agendou consulta de psiquiatria" ou uma URL como "/tratamento-para-depressao" informa uma condição de saúde. Dado de saúde é dado sensível (art. 11), com regras bem mais rígidas. As próprias plataformas de anúncio passaram a restringir os parâmetros enviados por sites dessas áreas.

Se a sua agência atende clínica, laboratório ou farmácia, revise agora o nome dos eventos e os parâmetros enviados.

O que documentar na API de Conversões de cada cliente

Para a integração ficar defensável, cada cliente precisa ter registrado:

  1. Quais eventos são enviados e de onde (site, CRM, loja virtual).
  2. Quais dados vão em cada evento, e se vão em hash.
  3. A base legal para o uso e a menção na política de privacidade do site.
  4. Como o consentimento do banner é respeitado.
  5. Quais ferramentas recebem os dados: Meta, Google, plataforma intermediária.
  6. A instrução do cliente, de preferência no contrato de operador.

Esse conjunto é o registro de tratamento daquele fluxo. É o primeiro documento que um advogado, o cliente ou a ANPD vão pedir.

Conversões offline: o CRM também envia dados

Muitas agências vão além do site e enviam eventos do CRM: lead qualificado, venda fechada, cliente que voltou a comprar. É uma ótima prática para otimizar campanhas.

Mas esse fluxo envia dados de pessoas que talvez nunca tenham clicado num anúncio, como clientes antigos ou quem comprou na loja física. E costuma ser montado com automações que copiam a base inteira do CRM.

Antes de ligar as conversões offline, confirme com o cliente que esse uso está previsto na política de privacidade dele. Envie só os campos necessários, em hash. E registre a automação como mais uma ferramenta que recebe dados.

Um teste simples para fazer hoje

Abra o site de um cliente numa janela anônima e recuse os cookies no banner. Depois, conclua uma ação de teste, como um cadastro. Se o evento aparecer no Gerenciador de Eventos, a integração está ignorando a escolha do visitante.

Quem mantém isso atualizado?

Integração muda o tempo todo: entra um plugin novo, troca o CRM, alguém adiciona um parâmetro para melhorar a correspondência. Sem alguém olhando, a documentação envelhece em semanas.

É por isso que a Dattis atua como DPO da sua agência no plano Growth: a gente registra os fluxos de cada cliente, inclusive a API de Conversões, e mantém tudo em dia. Para ver como estão os sites da sua carteira, comece pela Auditoria da sua agência.

Perguntas frequentes

A API de Conversões precisa de consentimento?

Ela precisa de base legal e precisa respeitar a escolha do visitante. Se o banner de cookies recusa o marketing, mas o servidor continua enviando o evento, a agência criou uma contradição difícil de defender.

Dado em hash ainda é dado pessoal?

Sim. O hash é uma forma de pseudonimização: o dado ainda pode ser associado à pessoa por quem tem a informação original. Para a LGPD, continua sendo dado pessoal.

Quem é responsável pela API de Conversões: a agência ou o cliente?

O cliente é o controlador, mas a agência que configurou e opera a integração é operadora e responde junto se não seguir a lei ou as instruções dele.

api de conversõescapiconversões otimizadaslgpd
Foto de Jhonatan Ribeiro

Escrito por

Jhonatan Ribeiro

Ajuda agências de tráfego pago a operar em conformidade com a LGPD e a transformar privacidade em argumento de venda.

Compartilhar

Auditoria da sua agência

Quanto a sua agência está exposta à LGPD?

19 perguntas sobre pixel, lista de clientes, API de Conversões, WhatsApp e contratos. Resultado na hora.

Fazer a auditoria

Mais artigos

Ver todos
Fale com Especialista