streamolution

Política de Privacidade

Esta página descreve exatamente o que a Streamvolution coleta, de onde vem cada dado, para que ele serve e por quanto tempo fica com a gente. Ela foi escrita a partir do código que roda em produção — não de um modelo genérico. Se alguma coisa aqui não bater com o que o sistema faz, é a página que está errada, e a gente quer saber.

Última atualização: 3 de agosto de 2026Versão 2026-08-03.v3Aplica-se a streamvolution.backst4ge.gg

Sumário

1Resumo em 1 minuto

Se você é streamer: a gente lê o que a sua transmissão já mostra em público (audiência, título, categoria), mais o que você autorizou expressamente ao conectar Twitch, Kick, YouTube, Instagram, Warcraft Logs, Battle.net ou Steam. Isso vira o seu painel de Stats, o seu media kit e a medição de exposição das marcas que aparecem na sua live.

Se você é espectador: a gente não sabe quem você é. Não gravamos o seu IP, a sua cidade nem o seu user-agent. Se você clicar num link de afiliado, guardamos um código de clique, o país, o estado/região e se o aparelho é celular, tablet ou computador — só isso.

Todo mundo: a gente não vende dado pessoal, não usa pixel de publicidade de terceiro e não lê mensagem privada de ninguém.

2Quem é quem

A plataforma toca quatro tipos de pessoa, e o que a gente coleta de cada uma é bem diferente. Vale saber em qual você se encaixa antes de ler o resto.

Creator (streamer)Tem conta, faz login e conecta plataformas. É de quem a gente coleta mais dado — e sempre porque ele pediu para usar alguma coisa (Stats, media kit, campanhas, Raid Challenge).
Visitante do siteAbre uma página pública (esta, a landing do Raid, um media kit publicado) sem login. A gente não cria perfil nem grava histórico de navegação de quem só visita.
Espectador de uma liveVê a transmissão de um creator. A gente conta quantas pessoas estavam assistindo — nunca quem eram. Se clicar num link de afiliado, vira um clique anônimo (ver item 3.7).
Cliente / anuncianteRecebe um link de relatório da campanha dele. A gente guarda nome de contato, e-mail e o registro de acesso ao portal, para saber quem viu o relatório e quando.

3O que a gente coleta

Cada bloco abaixo é uma origem diferente de dado. Nenhuma delas liga sozinha: ou você criou a conta, ou você clicou em conectar, ou você abriu o overlay na sua live.

3.1 Conta e login

O login é feito pelo provedor que você escolher (Twitch, Google, Discord ou X) e é intermediado pelo Supabase Auth. A gente recebe e guarda: e-mail da conta, nome/apelido, avatar, identificador do provedor e o seu login da Twitch. A senha é sempre do provedor — ela nunca passa por nós e a gente não tem como vê-la.

3.2 O perfil que você preenche

No /perfil você preenche, por escolha sua: nome completo, telefone, país, idioma, nome de exibição, bio, categorias de conteúdo, plataforma principal e os links das suas redes.

Atenção a uma distinção que importa: Riot, Epic Games, Faceit, PlayStation e Xbox aparecem na lista de plataformas, mas não são conexões — são apenas um endereço que você digita. A gente não fala com nenhum desses serviços e não lê nada da sua conta neles. Já Steam e Battle.net são conexões de verdade desde 2 de agosto de 2026: você autoriza na tela do próprio provedor e a gente guarda dado da sua conta lá. O que é guardado em cada um está no item 3.3, ficha por ficha.

3.3 As plataformas que você conecta

Quando você clica em conectar, você autoriza na tela do próprio provedor. A gente guarda o token de acesso resultante (criptografia em repouso do banco, tabela fechada por RLS) e usa esse token só para o que está descrito abaixo. A exceção é a Steam, que não usa token — a ficha dela explica.

TwitchPermissões pedidas: seguidores, inscritos, ler e escrever no chat do seu canal. O seu e-mail não é pedido (a permissão foi removida em 28/07 por não ter uso).
  • Total de seguidores e de inscritos
  • Perfil público, VODs recentes e clipes mais vistos
  • Status ao vivo, espectadores, título, categoria e idioma
  • Postar no seu chat a mensagem de CTA das campanhas que você aceitou
KickPermissões pedidas: leitura do usuário e do canal. Só dados seus, nunca de outro canal.
  • Usuário, avatar e endereço do canal
  • Total de seguidores
  • Status ao vivo, espectadores, título e categoria
YouTubePermissão pedida: youtube.readonlysó leitura. A gente não publica, não edita, não apaga e não envia nada no seu canal.
  • Canal escolhido por você: identificador, nome, foto e data de criação
  • Inscritos (ou nenhum número, se o seu canal esconde a contagem), total de visualizações e quantidade de vídeos
  • Os 5 vídeos mais recentes: título, link, miniatura e visualizações
  • O token de acesso e o de renovação, para atualizar esses números sem te pedir autorização de novo
Se a sua conta Google tem mais de um canal, você escolhe qual alimenta os Stats e o media kit — e só ele é lido. Como revogar: item 11.
Instagram (conta profissional)Permissões pedidas: dados básicos e métricas da conta. Em construção — só liga se você conectar.
  • Usuário, nome, foto, seguidores, seguindo e nº de publicações
  • Últimas 12 publicações (legenda, link, miniatura, data, curtidas e comentários)
  • Métricas de 30 dias: alcance, visualizações, contas engajadas, interações e cliques no link do perfil
  • Demografia dos seus seguidores agregada (faixa etária, gênero, país e cidade) — como a Meta entrega, em blocos estatísticos, sem identificar ninguém
  • Alcance, visualizações, salvamentos e compartilhamentos de cada publicação sua. A cada coleta pedimos à Meta as publicações dos últimos 30 dias; o que já foi coletado fica guardado aqui, e o painel usa até 120 dias ou 400 publicações
  • Métricas dos seus stories enquanto eles estão no ar: alcance, visualizações, respostas, toques para frente, toques para trás e saídas. A API do Instagram só devolve os stories das últimas 24 horas — o que não for medido no dia deixa de existir, então o histórico que aparece no painel é o que a gente mediu
  • Um retrato diário do seu número de seguidores, guardado por nós: é o que desenha a série de crescimento, porque a Meta não entrega esse histórico nesta API
  • O mapa de horários em que os seus seguidores estão online, quando a Meta o entrega: só blocos de dia da semana e hora, agregados, sem identificar ninguém. Quando ela recusa, guardamos a recusa e a data da pergunta — é isso que a caixa do painel mostra em vez de inventar um horário
Essa coleta roda uma vez por dia e fica guardada aqui: é ela que dá série aos seus Stats. Desconectou o Instagram, tudo isso é apagado no ato — ver os itens 9 e 11.
Warcraft LogsUsado pelo Raid Challenge e pelas ferramentas de WoW para acompanhar a corrida ao vivo.
  • Sua identidade no Warcraft Logs (nome de usuário)
  • Leitura dos logs da sua guilda, inclusive privados: código do relatório, lutas, % do boss, kills e wipes
Battle.net (Blizzard)Permissões pedidas: openid e wow.profile. Serve para uma coisa só: confirmar, com a Blizzard, que um personagem seu está na guilda que você declarou no evento — em vez de aceitar isso na sua palavra.
  • Seu BattleTag e o identificador da sua conta Battle.net
  • O token de acesso, que vale 24 horas e não é renovado (a Blizzard não emite renovação): passado esse prazo ele morre sozinho
  • A lista dos seus personagens de WoW é lida no momento da verificação e não é guardada. Do resultado, fica só o personagem que deu match: nome, reino, identificador e o veredito da checagem
SteamVínculo de identidade, não OAuth: a Steam usa OpenID 2.0, que só prova quem você é. Não existe token — e por isso não há nada nosso pendurado na sua conta lá.
  • Seu SteamID, provado por assinatura da Valve
  • Nick, foto e endereço do seu perfil público, lidos na API pública da Steam
  • Nada de biblioteca de jogos, horas jogadas, amigos ou mensagens

3.4 Medição da sua transmissão

A cada cerca de 5 minutos, um coletor nosso pergunta à Twitch quem, entre as contas cadastradas, está ao vivo. De quem está, ele grava uma amostra com: número de espectadores no momento, jogo/categoria, título da transmissão e o horário. Essas amostras viram as sessões de stream (início, fim, pico, média) que alimentam a página de Stats e o media kit.

Tudo isso é informação que a sua transmissão já exibe publicamente. A gente não grava vídeo, não grava áudio e não guarda a miniatura da sua live.

3.5 Chat público do seu canal

Se você conectou a Twitch, a gente assina o evento de mensagens do chat público do seu canal. O motivo é um só: não repetir o link de campanha no chat quando ele já foi postado há pouco.

  • Guardamos apenas as mensagens que contêm um link (até 500 caracteres), com a marcação de se veio de você ou de um espectador.
  • Mensagem sem link é descartada na hora — nem chega a ser gravada.
  • A gente não guarda quem escreveu: nenhum nome, apelido ou identificador de espectador entra nesse registro.
  • Além disso, guardamos só um carimbo de quando houve a última mensagem de espectador — sem o conteúdo dela.

3.6 Anúncios exibidos na sua live

Quando o overlay está aberto no seu OBS e você está ao vivo, cada fatia de tempo em que uma arte aparece gera um registro com: qual campanha e qual arte, quantas pessoas estavam assistindo naquele instante, duração, tamanho da arte, em que superfície (overlay ou watchparty) e se a mensagem de CTA foi ao chat.

Isso é medição de audiência agregada: a gente registra que a marca apareceu para N pessoas, nunca quais pessoas. Não existe identificação individual de espectador em lugar nenhum desse fluxo.

3.7 Cliques em links de afiliado e de campanha

Quando alguém clica num link curto nosso (endereços que começam com /r/), a gente grava uma linha com: um código de clique gerado na hora, qual link/campanha/arte, o país, a região (estado) e a classe do aparelho (celular, tablet ou computador).

E só. Por decisão nossa, não guardamos:

  • o endereço IP de quem clicou;
  • a cidade — paramos no estado de propósito;
  • o user-agent cru do navegador — ele é lido, convertido em uma das três classes de aparelho e jogado fora.

Isso não é acidente nem limitação técnica: é uma escolha de privacidade tomada no desenho do sistema. Um clique nosso não serve para reidentificar ninguém, porque a matéria-prima da reidentificação nunca é gravada.

3.8 Conversões informadas pelo anunciante

Se o anunciante fecha o funil com a gente, o sistema dele avisa o nosso quando uma venda/cadastro acontece. Nessa chamada — assinada criptograficamente e válida por 30 dias a partir do clique — vem o código do clique, o identificador da transação dele, o valor, a moeda e o status. Nenhum dado pessoal do comprador é enviado nem aceito por esse canal.

3.9 Ferramentas de jogo (Raid Challenge, PULSO, Mítica+)

Se você usa essas ferramentas, um programa que roda no seu computador lê o log de combate do World of Warcraft e envia para a gente os dados da corrida: dungeon/raid, chave/dificuldade, tempo, progresso do boss, e o desempenho do grupo (dano, cura, interrupções). Também guardamos o nome do personagem e o reino que você informa ao entrar numa guilda do evento. É dado de jogo — a gente não lê nenhum outro arquivo do seu computador, e o programa só envia enquanto você o mantém aberto.

4O que a gente NÃO coleta

Esta lista é tão importante quanto a de cima, e é verificável no código:

  • Sua senha — de nenhuma plataforma. O login acontece no provedor; a gente recebe só um token.
  • Mensagens privadas — whispers, DMs, e-mails ou qualquer conversa fora do chat público do seu canal.
  • IP de espectador — em nenhum ponto do fluxo de clique, overlay ou medição.
  • Identidade de espectador — a medição de audiência conta cabeças, não pessoas.
  • Dados de pagamento — a plataforma não processa cartão nem guarda dado bancário de creator.
  • Categorias sensíveis — saúde, biometria, religião, orientação política ou sexual, origem racial ou étnica. A gente não pede e não tem onde guardar.
  • Pixel ou cookie de publicidade de terceiro — não existe Google Analytics, Meta Pixel, TikTok Pixel, Hotjar ou similar em nenhuma página deste site.
  • Vídeo ou áudio da sua transmissão — nada é gravado nem armazenado.

5Para que usamos, e com que base legal

A LGPD exige que todo tratamento tenha uma finalidade específica e uma base legal. As nossas:

Manter a sua conta funcionandoLogin, perfil, sessões, mensagens com a nossa equipe.
Base: execução de contrato (art. 7º, V).
Mostrar os seus números pra vocêStats, audiência, sessões, crescimento nas plataformas conectadas.
Base: execução de contrato e consentimento na conexão de cada plataforma.
Medir a exposição das marcasProvar ao patrocinador quanta gente viu a arte, por quanto tempo, e fechar o pagamento devido a você.
Base: execução de contrato e consentimento de uso dos dados de transmissão.
Atribuir cliques e conversõesSaber qual arte de qual creator gerou resultado — com dado agregado, sem identificar quem clicou.
Base: legítimo interesse (art. 10), sem dado pessoal identificável.
Rodar os eventos e as ferramentasRaid Challenge, PULSO, Mítica+, watchparty: placar, overlays e classificação.
Base: execução de contrato (você se inscreveu no evento).
Segurança e prevenção a fraudeLimites de requisição, verificação de assinatura nos webhooks, registro de erro para diagnóstico.
Base: legítimo interesse e cumprimento de obrigação legal.

Consentimento específico da transmissão

Para participar de eventos e campanhas, existe um aceite separado, com texto versionado, sobre o uso dos dados da sua transmissão (audiência, tempo ao vivo, título e categoria) em relatórios do projeto e dos patrocinadores. Ele fica no seu perfil, registra data e versão, e você pode revogar a qualquer momento por lá. Revogar interrompe o uso daqui para a frente; relatórios que já foram entregues aos patrocinadores não são reescritos retroativamente.

6O que fica público (media kit)

O seu media kit nasce privado. Ele só passa a existir num endereço público depois que você clicar em publicar — e você pode despublicar quando quiser, o que devolve a página para o estado de não encontrada.

O que aparece quando você publica

  • Nome de exibição, bio, avatar, país, idioma e categorias de conteúdo.
  • As suas redes conectadas, com seguidores e link — e você escolhe, rede por rede, se mostra o número, se esconde o número ou se oculta a rede inteira.
  • Média e pico de espectadores medidos por nós nos últimos 90 dias.
  • Jogos mais transmitidos no período.
  • Nomes das marcas com quem você já entregou campanha e o total de impactos.
  • Conteúdo seu, quando a plataforma estiver conectada: até 6 clipes mais vistos e 4 VODs recentes da Twitch, os 5 vídeos mais recentes do YouTube e as 3 publicações mais recentes do Instagram — cada um com miniatura, título ou legenda, link e o número de visualizações que a plataforma informa. Desconectou a plataforma, isso sai da página junto (item 11).
  • Só se você ligar (nasce desligado, bloco por bloco, no editor do seu kit): o painel que abre ao clicar numa rede — alcance e interações dos últimos 30 dias e a demografia agregadade quem te segue (faixa etária, gênero, país e cidade). São grupos, nunca pessoas: a plataforma nos entrega o dado já somado, e ninguém consegue identificar um seguidor a partir dele. Desligue quando quiser e ele some da página pública na hora.

O que NUNCA aparece, mesmo publicado

  • Nome completo, telefone, e-mail ou qualquer forma de contato pessoal.
  • Qualquer número de dinheiro: CPM, valor de campanha, quanto você recebeu, orçamento do anunciante.
  • Tokens, tier interno, registro de consentimento ou notas internas de patrocínio.

7Com quem compartilhamos

A gente não vende dado pessoal. Nunca. E não repassa a sua base para corretor de dados, rede de anúncios ou parceiro de marketing.

Fornecedores de infraestrutura

  • Supabase — banco de dados, autenticação e tarefas agendadas. É onde os dados descritos aqui ficam guardados.
  • Vercel — hospedagem e CDN do site. Processa as requisições e mantém registros técnicos de operação.

Plataformas com quem a gente conversa por API

  • Twitch, Kick, Google/YouTube, Meta/Instagram, Warcraft Logs, Blizzard/Battle.net e Valve/Steam — recebem as chamadas autorizadas por você e devolvem os dados descritos no item 3.3. O que você faz nessas plataformas continua governado pelas políticas de privacidade delas.
  • Google Fontstodas as telas do site carregam duas fontes direto do servidor do Google, que nesse momento enxerga o endereço IP do seu navegador. As fontes mais novas já são servidas por nós; enquanto as telas antigas dependerem dessas duas, isso vale para o site inteiro, inclusive esta página. Quando a migração terminar, esta linha muda.

YouTube API Services

A Streamvolution usa os YouTube API Services para ler o seu canal quando (e só quando) você conecta o YouTube. O que é lido e guardado está descrito na ficha do YouTube, no item 3.3.

Ao usar essa conexão, você também está sujeito aos Termos de Serviço do YouTube. O tratamento de dados feito pelo Google é regido pela Política de Privacidade do Google.

Você pode revogar o nosso acesso ao seu canal a qualquer momento na página de segurança da sua conta Google: security.google.com/settings/security/permissions — e também pelo botão de desconectar no seu perfil (item 11).

Patrocinadores e anunciantes

Recebem relatórios de desempenho da campanha: nome do creator, marcas, alcance, impactos e cliques agregados. Não recebem o seu telefone, o seu e-mail, os seus tokens, nem qualquer dado de espectador individual.

Autoridades

Só mediante ordem judicial ou requisição legal válida, e no limite exato do que for exigido.

8Cookies

Este site usa apenas cookies próprios e funcionais. Nenhum deles serve para publicidade ou para perfilamento, e nenhum é de terceiro:

  • Sessão de login (Supabase Auth) — mantém você logado. Sem ele, nada da área logada funciona. Quem grava é a biblioteca do Supabase no seu próprio navegador; as proteções que valem para ele estão no item 13.
  • lang — lembra se você prefere o site em português ou inglês. Vale 1 ano, é gravado pelo seu navegador, e a mesma escolha também fica guardada no armazenamento local (localStorage) do navegador — que fica na sua máquina e não é enviado a nós.
  • cli_sess — sessão do portal de clientes/anunciantes, criada quando o cliente abre o link de acesso que recebeu.
  • raid_next e raid_src — servem só para te devolver à página certa depois do login. Vivem 15 minutos quando o login começa na página do Raid Challenge e 30 minutos quando começa na entrada das ferramentas.
  • admin_key — exclusivo da área administrativa interna.
  • Estados temporários de autorização (yt_state, bnet_oauth_state, steam_openid_nonce e equivalentes) — vivem de 10 a 15 minutos e existem só para provar que foi você mesmo que começou aquela conexão. Somem assim que ela termina.

Como não há cookie de rastreamento ou de publicidade, o site não exibe banner de consentimento de cookies. Se um dia isso mudar, o banner aparece antes do cookie ser gravado — e esta seção muda junto.

9Por quanto tempo guardamos

Sendo honesto sobre o que é regra e o que ainda é decisão em aberto:

  • Conta e perfil: enquanto a sua conta existir. Ao pedir exclusão, ver o item 12.
  • Tokens de plataforma: enquanto a conexão estiver ativa. Revogou lá, ou pediu exclusão aqui, o token deixa de ser utilizável e é apagado.
  • Dado que veio da plataforma conectada (números do seu perfil naquela rede, publicações, vídeos e clipes sincronizados, e o status ao vivo): apagado no ato quando você desconecta aquela plataforma, junto com a credencial. Não é "some da tela e fica no banco" — a linha é removida, e por isso o media kit publicado também deixa de exibir aquele conteúdo.
  • Coleta diária do Instagram: métricas por publicação e por story, retrato do número de seguidores e mapa de horários. É gravada uma vez por dia e guardada enquanto a conexão existir — é o que dá série ao painel, já que a API do Instagram não devolve o passado. Apagada junto com a credencial quando você desconecta o Instagram: as quatro tabelas dessa coleta são removidas no mesmo pedido — no ato, pelo botão do perfil; e na checagem seguinte, quando quem revoga o acesso lá na Meta é você.
  • Amostras de audiência e sessões de stream: hoje são mantidas enquanto a conta existir, para que os seus Stats históricos e o media kit tenham série longa. Ainda não existe um prazo automático de descarte — quando existir, ele será anunciado aqui.
  • Registros de exibição de anúncio, cliques e conversões: são o livro-caixa que sustenta o pagamento a você e a cobrança ao anunciante. São mantidos pelo prazo contratual e fiscal aplicável, e não são apagados por pedido individual — mas também não contêm dado pessoal de espectador.
  • Mensagens de chat com link: guardadas para o controle de repetição das campanhas. Podem ser apagadas a pedido.

Transparência sobre um limite atual: a coleta de audiência descrita em 3.4 começa quando você cria a conta com a Twitch, porque ela lê apenas informação que o seu canal já publica (se está ao vivo, quantos assistem, título e categoria). Ela é independente do aceite de uso dos dados de transmissão, que rege o uso desses números em relatórios de patrocinador. Se você quiser parar a coleta em si, peça pelo canal do item 12 — a gente para.

10Seus direitos (LGPD)

A Lei Geral de Proteção de Dados (Lei 13.709/2018) te dá os direitos abaixo. Todos valem aqui, para qualquer pessoa — não só para quem tem conta.

Confirmação e acessoSaber se tratamos dados seus e receber uma cópia deles.
CorreçãoCorrigir dado incompleto, inexato ou desatualizado — boa parte você já edita sozinho no perfil.
ExclusãoPedir a eliminação dos dados tratados com base no seu consentimento. Passo a passo no item 12.
PortabilidadeReceber os seus dados em formato estruturado e legível por máquina (a gente entrega em JSON).
Revogação do consentimentoVoltar atrás a qualquer momento, sem justificar e sem custo. O tratamento para daí em diante.
Informação e oposiçãoSaber com quem compartilhamos e se opor a tratamento feito com base em legítimo interesse.

Como exercer

Escreva para xadz@backst4ge.gg dizendo o que você quer. Para conseguirmos te atender sem entregar dado à pessoa errada, escreva do e-mail da conta ou cite o seu login da Twitch cadastrado. A gente responde em até 15 dias.

11Como desconectar uma plataforma

Tem um botão, e ele fica no seu perfil. Em /perfil, cada plataforma conectada tem um × no card. Ele pede confirmação e, no mesmo pedido:

  • apaga a credencial guardada aqui (o token some do nosso banco);
  • revoga o acesso no provedor, onde ele oferece esse caminho — Twitch, Kick e Google/YouTube. Se o provedor recusar, a resposta diz isso em vez de fingir que deu certo;
  • apaga o que tinha sido sincronizado daquela plataforma: números do perfil, publicações, vídeos, clipes e status ao vivo. É por isso que o conteúdo dela também sai do seu media kit publicado.

Hoje o × existe para Twitch, Kick, YouTube, Instagram, Warcraft Logs e Steam. O Battle.net ainda não tem o botão: o token dele vale 24 horas e não é renovado, então ele morre sozinho — mas se você quiser o vínculo apagado antes disso, peça pelo canal do item 12 e a gente apaga.

Onde o provedor não expõe um endpoint de revogação (Instagram e Warcraft Logs), a gente apaga a credencial aqui e a revogação do lado de lá é feita por você, nos links abaixo. No caso da Steam não existe o que revogar: o OpenID não cria autorização nenhuma na Valve, então apagar o vínculo aqui já é a desconexão completa.

Revogando pelo provedor, a gente pergunta a ele se o acesso ainda vale, com cache de no máximo 5 minutos — não confiamos na nossa própria linha de banco para dizer que algo está conectado. Em minutos, o seu perfil mostra a conexão como revogada, e nós paramos de conseguir ler qualquer coisa.

Sendo transparente sobre um limite: quando a revogação parte do provedor (você removeu o app lá, sem clicar no × aqui), a credencial fica marcada como inválida e paramos de ler — mas a faxina do que já tinha sido sincronizado ainda não é automática nesse caminho. Para apagar na hora, use o × do perfil ou peça pelo canal do item 12. Preferimos escrever isso a deixar você descobrir depois.

12Exclusão dos seus dados

Endereço desta instrução: https://streamvolution.backst4ge.gg/privacidade#exclusao

Para pedir a exclusão dos seus dados, mande um e-mail para xadz@backst4ge.gg com o assunto Exclusão de dados, escrevendo do e-mail da conta ou informando o seu login da Twitch.

O que acontece

  • A gente confirma o recebimento em até 2 dias úteis.
  • Apagamos, em até 15 dias: perfil, tokens de todas as plataformas conectadas, amostras de audiência e sessões, conteúdo social sincronizado, registros de chat com link e o media kit (que sai do ar imediatamente).
  • Revogamos o nosso acesso à sua conta na Twitch, o que derruba as assinaturas de eventos do seu canal — paramos de receber qualquer coisa.
  • Avisamos você quando terminar.

Você não precisa esperar por isso para cortar uma plataforma: o botão × do seu perfil (item 11) já apaga, na hora, a credencial e o dado sincronizado daquela plataforma. Este canal por e-mail é para apagar a conta inteira — ou para o que o botão ainda não cobre.

O que não é apagado, e por quê

  • Registros de exibição de anúncio, cliques e conversões. Eles são a base do pagamento que você recebeu e da cobrança feita ao anunciante — apagá-los seria destruir prova contábil de uma transação real. Eles são desvinculados da sua identidade e permanecem apenas como número.
  • Resultados históricos de evento (placar do Raid Challenge, por exemplo) já publicados e vistos por terceiros, quando o apagamento reescreveria o resultado de uma competição.

Excluir os dados aqui não apaga nada dentro da Twitch, do Kick, do YouTube, do Instagram, do Warcraft Logs, do Battle.net ou da Steam — essas contas são suas e continuam intactas.

13Segurança

  • Todo o tráfego é HTTPS. Não existe endpoint em texto claro.
  • Toda tabela do banco tem Row Level Security ligada. Tabelas de token não são legíveis por nenhum cliente — só pelo servidor.
  • Os cookies que o nosso servidor emite — sessão do portal de clientes (cli_sess), área administrativa (admin_key) e os estados temporários de autorização — são httpOnly, Secure e SameSite=Lax: JavaScript de página não lê, e site de terceiro não reaproveita.
  • O cookie de sessão do seu login é diferente, e a gente prefere dizer como é. Ele é gravado pela biblioteca oficial do Supabase dentro do seu navegador — e um cookie escrito assim não pode ser httpOnly: isso é como a biblioteca funciona, não uma configuração que a gente deixou passar. Na prática: ele é legível pelo JavaScript das nossas próprias páginas. O que de fato protege esse cookie hoje: SameSite=Lax (site de terceiro não o envia junto); HTTPS obrigatório em todo o site, com Strict-Transport-Security de 2 anos incluindo subdomínios, então na prática ele não trafega em texto claro; nenhuma página pode ser embutida em iframe de terceiro (X-Frame-Options: DENY + frame-ancestors 'none'), o que fecha o roubo de clique; X-Content-Type-Options: nosniff, que impede o navegador de tratar um arquivo enviado como se fosse código da página; e o fato de a sessão ser substituível e revogável — sair da conta invalida a sessão, e nós não guardamos senha nenhuma.
  • Os webhooks recebidos são verificados por assinatura HMAC antes de qualquer processamento; assinatura errada é descartada.
  • Postbacks de conversão exigem assinatura própria por campanha, com comparação em tempo constante e janela de validade.
  • A área administrativa é verificada no topo de cada página, não apenas no layout — a checagem só no layout já vazou conteúdo uma vez, e a lição virou regra permanente do projeto.

Nenhum sistema é imune. Se acontecer um incidente de segurança com risco relevante aos seus dados, avisamos você e a ANPD, como manda o art. 48 da LGPD.

14Menores de idade

A plataforma é destinada a maiores de 18 anos — as plataformas de streaming que ela integra também exigem idade mínima. A gente não coleta dados de crianças ou adolescentes conscientemente. Se descobrirmos uma conta nessa situação, ela é encerrada e os dados, apagados. Se você é responsável e acredita que isso aconteceu, escreva para xadz@backst4ge.gg.

15Transferência internacional

Os nossos fornecedores de infraestrutura (Supabase e Vercel) operam servidores fora do Brasil, e as plataformas com quem conversamos por API (Twitch, Kick, Google/YouTube, Meta, Warcraft Logs, Blizzard e Valve) também. Isso significa que os seus dados podem ser processados no exterior. Escolhemos fornecedores que oferecem cláusulas contratuais de proteção de dados compatíveis com a LGPD e com o GDPR.

16Mudanças nesta política

Esta política tem versão (2026-08-03.v3) e data de atualização, no topo da página. Quando algo relevante mudar — uma plataforma nova, um dado novo, uma finalidade nova — a versão sobe e a data muda. Mudança que afete o uso dos dados da sua transmissão gera um novo pedido de aceite no seu perfil, para que o consentimento antigo não seja usado para responder por uma regra que você nunca leu.

O que mudou na versão 2026-08-03.v3

Uma revisão comparou frase por frase desta página com o código que roda em produção. Onde as duas coisas não batiam, quem mudou foi o texto — inclusive quando a verdade é menos bonita que a promessa antiga:

  • Os 5 vídeos mais recentes do seu canal do YouTube passaram a APARECER no media kit público (miniatura, título e visualizações). Antes eles eram guardados e nunca exibidos — item 6.
  • YouTube passou a ser descrito (item 3.3), com o aviso de uso dos YouTube API Services, o link dos Termos do YouTube e o link da Política de Privacidade do Google (item 7).
  • Steam e Battle.net saíram da lista de "não são conexões": os dois são conexões de verdade e agora têm ficha própria no item 3.3, dizendo o que é guardado e para quê.
  • A descrição do cookie de sessão foi corrigida (item 13). A versão anterior dizia que ele era httpOnly — não é, por como a biblioteca do Supabase funciona. O texto novo descreve o que existe de verdade.
  • Desconectar uma plataforma agora apaga também o que tinha sido sincronizado dela (números do perfil, publicações/vídeos e status ao vivo), não só a credencial — itens 9 e 11.
  • O botão de desconectar passou a ser descrito no item 11 (a versão anterior dizia que ele não existia; ele existe desde 28/07).
  • Correções de precisão: a Twitch não pede mais o seu e-mail (3.3), prazo real dos cookies de retorno de login e do cookie de idioma (item 8), e o Google Fonts é carregado em todas as telas, não em algumas (item 7).

17Contato

Dúvida, pedido de acesso, correção, exclusão ou reclamação sobre privacidade: xadz@backst4ge.gg.

Você também pode registrar reclamação junto à Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd.