Privacidade
Como as análises sem cookies medem sem rastrear pessoas
Cada afirmação de privacidade que fazemos tem uma explicação técnica. Esta página descreve exatamente o que acontece com uma visualização de página, o que armazenamos, o que nunca armazenamos e como você mesmo pode conferir.
O caminho dos dados
Toda requisição de visitante, incluindo as da UE, do EEE, do Reino Unido e da Suíça, é processada na nossa região dos EUA. O endereço IP e o user agent são usados em memória enquanto a requisição é tratada e descartados antes de o evento minimizado ser armazenado.
-
Etapa 1 · Qualquer lugarNavegador do visitante
- URL da página e referenciador
- Parâmetros UTM
- Largura da tela e idioma
- Suas propriedades de eventos personalizados
- Sem cookies nem armazenamento local
- Sem APIs de fingerprinting
- Sem requisições a terceiros
-
Etapa 2 · Estados UnidosIngestão, em memória
- País a partir do cabeçalho da Cloudflare
- User agent → navegador, sistema operacional, dispositivo
- Verificações de bots e as suas regras de tráfego
- Chave de visita em memória
- Endereço IP descartado após a requisição
- User agent completo descartado após a requisição
- PII removida, query strings reduzidas
-
Etapa 3 · Em fila na região dos EUAEvento minimizado
- Apenas o evento minimizado
- Sem endereço IP
- Sem user agent bruto
- Sem chave de visita nem salt
-
Etapa 4 · Estados UnidosArmazenamento e painel
- Páginas, origens, campanhas
- País e categorias de dispositivo
- ID de visita aleatório (no máximo um dia)
- Propriedades de eventos
- Nada que identifique uma pessoa
- Nada que conecte dias, sites ou dispositivos
O que coletamos e o que nunca coletamos
Coletado (após a minimização)
- Página. Hostname e caminho. Query strings removidas, exceto parâmetros de campanha e a sua lista de permissões. Fragmento removido, a menos que você use roteamento por hash.
- Referenciador. Domínio e caminho da página de origem. Query removida, referenciadores internos apagados.
- Campanha. Parâmetros UTM e ref. IDs de clique em anúncios (gclid, msclkid, fbclid) são reduzidos a um indicador de sim/não.
- Localização. Apenas o país, a partir do cabeçalho de país que o nosso provedor de rede (Cloudflare) adiciona a cada requisição. Sem região, cidade ou coordenadas.
- Tecnologia. Navegador, sistema operacional (família e versão principal), tipo de dispositivo, faixa de tamanho de tela, idioma.
- Engajamento. Tempo visível na página e profundidade de rolagem em faixas de 10%.
- Eventos. Nomes e até 30 propriedades tipadas que você escolhe enviar, depois da remoção de PII.
Nunca coletado nem armazenado
- Endereços IP. Usados em memória para verificações de bots e para a chave diária de visita, depois descartados. Nunca gravados em disco, logs, filas ou bancos de dados, nem mesmo para bots.
- User agents completos. Convertidos em categorias em memória, depois descartados.
- Cookies e armazenamento no dispositivo. Sem cookies, localStorage, sessionStorage ou IndexedDB (exceto a escolha de opt-out do próprio visitante).
- Fingerprints. Sem APIs de canvas, WebGL, fontes, áudio ou bateria, e sem client hints extras.
- Identificadores persistentes. Nada que dure mais de um dia ou que conecte sites ou dispositivos. Sem perfis de usuário.
- Localização precisa. Sem coordenadas.
- Requisições a terceiros. O rastreador só se comunica com o Privatus Analytics.
Removedor de PII. Antes de qualquer coisa ser armazenada, caminhos, referenciadores, títulos e propriedades de eventos são verificados em busca de endereços de e-mail, identificadores longos, strings parecidas com tokens e sequências longas de dígitos, como números de telefone ou de cartão. As ocorrências são substituídas por marcadores como [redacted-email], e cada site vê quantas remoções ocorreram, para que os vazamentos sejam corrigidos na origem.
Como as visitas são contadas
- A cada dia UTC geramos um salt aleatório de 256 bits. Ele existe apenas em memória e é destruído no fim do dia, mais uma tolerância de 30 minutos.
- Para cada hit calculamos
HMAC(daily salt, site, IP, user agent)em memória e procuramos o resultado em um armazenamento somente em memória, com tempo limite de inatividade de 30 minutos e teto à meia-noite UTC. - Uma nova visita recebe um ID de visita aleatório, que não é derivado dessa chave. Apenas o ID aleatório é armazenado.
- Quando o salt é destruído, nada consegue ligar as visitas armazenadas a um dispositivo, nem umas às outras entre dias diferentes.
Estes são dados pseudonimizados: fortemente minimizados e impossíveis de vincular além de um dia. Não os descrevemos como anônimos.
Todos os campos que armazenamos
Adicionar um campo armazenado exige uma análise por escrito da sua finalidade, minimização e retenção. Esta é a lista atual.
| Campo | Finalidade | Minimização | Retenção |
|---|---|---|---|
| Hostname, caminho | Páginas | Query removida exceto a lista de permissões, PII removida, máscaras de caminho | Plano |
| Host e caminho do referenciador | Origens | www. e m. removidos, query descartada, internos apagados | Plano |
| Parâmetros UTM, ref, clique pago | Campanhas | IDs de clique reduzidos a um indicador de sim/não | Plano |
| País | Localização | A partir do cabeçalho de país da Cloudflare, IP descartado | Plano |
| Dispositivo, navegador, sistema operacional (com versões principais), faixa de tela | Tecnologia | User agent bruto descartado, tela agrupada em faixas | Plano |
| ID de visita | Visitas | UUID aleatório, no máximo um dia UTC | Plano |
| Propriedades de eventos | Eventos | Até 30 chaves, tipadas, PII removida | Plano |
| Contadores de filtros | Bots, regras, remoções | Apenas agregados, sem IP | 13 meses |
| Chave de visita (armazenamento em memória) | Continuidade da visita | Chave HMAC, tempo limite de 30 minutos | No máximo um dia |
| Salt diário (armazenamento em memória) | Chave de visita | Nunca persistido | 1 dia + 30 minutos |
Retenção “Plano”: 6 meses no Free, ilimitada enquanto durar a assinatura nos planos pagos, com ajustes por site.
Verifique você mesmo
- Abra as ferramentas de desenvolvedor desta página e vá para a aba Application (ou Storage). Você não vai encontrar cookies nem nada no armazenamento local deste site.
- Mude para a aba Network, filtre por
/api/evente recarregue. Você vai ver uma pequena requisição por visualização de página. - Abra o payload da requisição. Ele contém apenas os campos à direita: sem identificadores, sem fingerprint.
- Leia o código-fonte do rastreador. Ele tem licença MIT e é curto o bastante para ler de uma vez. Veja código aberto.
Experimente também o scanner de cookies e rastreadores no seu próprio site.
{
"s": "pa_7Q2K9XH3AB",
"t": "pageview",
"u": "https://example.com/pricing?utm_source=newsletter",
"r": "https://news.example.org/",
"l": "en-US",
"w": 1440
}
s é o site, t o tipo de hit, u a página com os parâmetros de query que não são de campanha removidos no navegador, r o referenciador, l o idioma e w a largura da tela. Referência completa na documentação.
Onde seus dados ficam
Armazenamento e processamento nos EUA, e salvaguardas de transferência.
Central de conformidade
GDPR, ePrivacy, leis estaduais dos EUA e mais.
Acordo de Processamento de Dados
Incluído nos nossos termos.
Comece a medir sem cookies
Sem cookies, sem fingerprinting e sem precisar de banner de consentimento para a medição.
O plano gratuito inclui 10k eventos por mês, 10 sites, 3 membros da equipe e 6 meses de histórico. Sem exigir cartão.