Ir para o conteúdo

Privacidade

Como as análises sem cookies medem sem rastrear pessoas

Cada afirmação de privacidade que fazemos tem uma explicação técnica. Esta página descreve exatamente o que acontece com uma visualização de página, o que armazenamos, o que nunca armazenamos e como você mesmo pode conferir.

O caminho dos dados

Toda requisição de visitante, incluindo as da UE, do EEE, do Reino Unido e da Suíça, é processada na nossa região dos EUA. O endereço IP e o user agent são usados em memória enquanto a requisição é tratada e descartados antes de o evento minimizado ser armazenado.

  1. Etapa 1 · Qualquer lugar
    Navegador do visitante
    • URL da página e referenciador
    • Parâmetros UTM
    • Largura da tela e idioma
    • Suas propriedades de eventos personalizados
    • Sem cookies nem armazenamento local
    • Sem APIs de fingerprinting
    • Sem requisições a terceiros
  2. Etapa 2 · Estados Unidos
    Ingestão, em memória
    • País a partir do cabeçalho da Cloudflare
    • User agent → navegador, sistema operacional, dispositivo
    • Verificações de bots e as suas regras de tráfego
    • Chave de visita em memória
    • Endereço IP descartado após a requisição
    • User agent completo descartado após a requisição
    • PII removida, query strings reduzidas
  3. Etapa 3 · Em fila na região dos EUA
    Evento minimizado
    • Apenas o evento minimizado
    • Sem endereço IP
    • Sem user agent bruto
    • Sem chave de visita nem salt
  4. Etapa 4 · Estados Unidos
    Armazenamento e painel
    • Páginas, origens, campanhas
    • País e categorias de dispositivo
    • ID de visita aleatório (no máximo um dia)
    • Propriedades de eventos
    • Nada que identifique uma pessoa
    • Nada que conecte dias, sites ou dispositivos

O que coletamos e o que nunca coletamos

Coletado (após a minimização)

  • Página. Hostname e caminho. Query strings removidas, exceto parâmetros de campanha e a sua lista de permissões. Fragmento removido, a menos que você use roteamento por hash.
  • Referenciador. Domínio e caminho da página de origem. Query removida, referenciadores internos apagados.
  • Campanha. Parâmetros UTM e ref. IDs de clique em anúncios (gclid, msclkid, fbclid) são reduzidos a um indicador de sim/não.
  • Localização. Apenas o país, a partir do cabeçalho de país que o nosso provedor de rede (Cloudflare) adiciona a cada requisição. Sem região, cidade ou coordenadas.
  • Tecnologia. Navegador, sistema operacional (família e versão principal), tipo de dispositivo, faixa de tamanho de tela, idioma.
  • Engajamento. Tempo visível na página e profundidade de rolagem em faixas de 10%.
  • Eventos. Nomes e até 30 propriedades tipadas que você escolhe enviar, depois da remoção de PII.

Nunca coletado nem armazenado

  • Endereços IP. Usados em memória para verificações de bots e para a chave diária de visita, depois descartados. Nunca gravados em disco, logs, filas ou bancos de dados, nem mesmo para bots.
  • User agents completos. Convertidos em categorias em memória, depois descartados.
  • Cookies e armazenamento no dispositivo. Sem cookies, localStorage, sessionStorage ou IndexedDB (exceto a escolha de opt-out do próprio visitante).
  • Fingerprints. Sem APIs de canvas, WebGL, fontes, áudio ou bateria, e sem client hints extras.
  • Identificadores persistentes. Nada que dure mais de um dia ou que conecte sites ou dispositivos. Sem perfis de usuário.
  • Localização precisa. Sem coordenadas.
  • Requisições a terceiros. O rastreador só se comunica com o Privatus Analytics.

Removedor de PII. Antes de qualquer coisa ser armazenada, caminhos, referenciadores, títulos e propriedades de eventos são verificados em busca de endereços de e-mail, identificadores longos, strings parecidas com tokens e sequências longas de dígitos, como números de telefone ou de cartão. As ocorrências são substituídas por marcadores como [redacted-email], e cada site vê quantas remoções ocorreram, para que os vazamentos sejam corrigidos na origem.

Como as visitas são contadas

  1. A cada dia UTC geramos um salt aleatório de 256 bits. Ele existe apenas em memória e é destruído no fim do dia, mais uma tolerância de 30 minutos.
  2. Para cada hit calculamos HMAC(daily salt, site, IP, user agent) em memória e procuramos o resultado em um armazenamento somente em memória, com tempo limite de inatividade de 30 minutos e teto à meia-noite UTC.
  3. Uma nova visita recebe um ID de visita aleatório, que não é derivado dessa chave. Apenas o ID aleatório é armazenado.
  4. Quando o salt é destruído, nada consegue ligar as visitas armazenadas a um dispositivo, nem umas às outras entre dias diferentes.

Estes são dados pseudonimizados: fortemente minimizados e impossíveis de vincular além de um dia. Não os descrevemos como anônimos.

Todos os campos que armazenamos

Adicionar um campo armazenado exige uma análise por escrito da sua finalidade, minimização e retenção. Esta é a lista atual.

CampoFinalidadeMinimizaçãoRetenção
Hostname, caminhoPáginasQuery removida exceto a lista de permissões, PII removida, máscaras de caminhoPlano
Host e caminho do referenciadorOrigenswww. e m. removidos, query descartada, internos apagadosPlano
Parâmetros UTM, ref, clique pagoCampanhasIDs de clique reduzidos a um indicador de sim/nãoPlano
PaísLocalizaçãoA partir do cabeçalho de país da Cloudflare, IP descartadoPlano
Dispositivo, navegador, sistema operacional (com versões principais), faixa de telaTecnologiaUser agent bruto descartado, tela agrupada em faixasPlano
ID de visitaVisitasUUID aleatório, no máximo um dia UTCPlano
Propriedades de eventosEventosAté 30 chaves, tipadas, PII removidaPlano
Contadores de filtrosBots, regras, remoçõesApenas agregados, sem IP13 meses
Chave de visita (armazenamento em memória)Continuidade da visitaChave HMAC, tempo limite de 30 minutosNo máximo um dia
Salt diário (armazenamento em memória)Chave de visitaNunca persistido1 dia + 30 minutos

Retenção “Plano”: 6 meses no Free, ilimitada enquanto durar a assinatura nos planos pagos, com ajustes por site.

Verifique você mesmo

  1. Abra as ferramentas de desenvolvedor desta página e vá para a aba Application (ou Storage). Você não vai encontrar cookies nem nada no armazenamento local deste site.
  2. Mude para a aba Network, filtre por /api/event e recarregue. Você vai ver uma pequena requisição por visualização de página.
  3. Abra o payload da requisição. Ele contém apenas os campos à direita: sem identificadores, sem fingerprint.
  4. Leia o código-fonte do rastreador. Ele tem licença MIT e é curto o bastante para ler de uma vez. Veja código aberto.

Experimente também o scanner de cookies e rastreadores no seu próprio site.

Exemplo de payload de requisição (uma visualização de página)
{
  "s": "pa_7Q2K9XH3AB",
  "t": "pageview",
  "u": "https://example.com/pricing?utm_source=newsletter",
  "r": "https://news.example.org/",
  "l": "en-US",
  "w": 1440
}

s é o site, t o tipo de hit, u a página com os parâmetros de query que não são de campanha removidos no navegador, r o referenciador, l o idioma e w a largura da tela. Referência completa na documentação.

Onde seus dados ficam

Armazenamento e processamento nos EUA, e salvaguardas de transferência.

Central de conformidade

GDPR, ePrivacy, leis estaduais dos EUA e mais.

Acordo de Processamento de Dados

Incluído nos nossos termos.

Comece a medir sem cookies

Sem cookies, sem fingerprinting e sem precisar de banner de consentimento para a medição.

O plano gratuito inclui 10k eventos por mês, 10 sites, 3 membros da equipe e 6 meses de histórico. Sem exigir cartão.