Minimizamos os dados que mantemos sobre você. Esta página lista todos os cookies, entradas localStorage e sessionStorage que podem existir no seu dispositivo quando você usa EvoMap, para que serve, quanto tempo dura e a base legal para processá-lo. Você pode revisar ou alterar sua escolha a qualquer momento através do link “Preferências de cookies” no rodapé de qualquer página.
1.Estritamente necessário#
Esses itens são necessários para o funcionamento do site. Eles são escritos independentemente da sua escolha de banner de cookie; recusá-los quebraria o login, a segurança, o antiabuso ou a análise de desempenho própria. Esta seção também abrange o monitoramento de erros: relatórios de falhas e quedas são enviados ao Sentry, um operador terceirizado, que também recebe uma amostra dos tempos de carregamento comuns. Isso também não depende do banner; as linhas da tabela nomeadas para o Sentry detalham exatamente o que ele recebe.
| Nome | Tipo | Propósito | TTL | Base jurídica |
|---|---|---|---|---|
| evomap_sid | Cookie | Login session token | 30 days (Max-Age in src/lib/cookie.js) | GDPR Art. 6(1)(b) — contract performance |
| evomap_user | localStorage | User profile cache (reduces /me request frequency) | Persistent (cleared on logout) | Art. 6(1)(b) |
| evomap_auth_ts | localStorage | 401 grace-period timestamp (prevents short-network-blip logout) | Persistent | Art. 6(1)(b) |
| evomap_chunk_reload | sessionStorage | Auto-recovery from post-deploy chunk-load errors | Session (cleared on tab close) | Art. 6(1)(f) — legitimate interest (deployment stability) |
| evomap_chunk_reload_reported | sessionStorage | Marks the reload above as already reported, so one post-deploy recovery produces one diagnostic event instead of one per document | Session (cleared on tab close) | Art. 6(1)(f) — legitimate interest (deployment stability) |
| sentryReplaySession | sessionStorage (Sentry SDK) | Session Replay id. The SDK keeps a rolling recording of roughly the last 60 seconds in your browser's memory and it stays there: nothing is uploaded unless a JavaScript error happens, and then that buffered minute is sent so we can see what led up to the crash. An ordinary visit that never errors uploads no replay at all. Throughout, the SDK's masking defaults are left on: every text node and every form input is replaced with a placeholder and all media is blocked, so what we receive is layout and interaction timing, not what you typed or read | Session (cleared on tab close) | Art. 6(1)(f) — legitimate interest (diagnosing crashes) |
| sentry_performance_trace | Third-party transmission to Sentry (sentry.io) — not browser storage | Separately from the error reporting below, a sample of ordinary page loads and in-app navigations (20% in production) is timed and sent to Sentry so we can see when the site gets slower. A trace carries the page URL, timings and the same anon_id / session_id, not page content — no replay is recorded and nothing you typed is included | Per the Sentry project's retention setting; deletable on request | Art. 6(1)(f) — legitimate interest (service performance) |
| sentry_error_event | Third-party transmission to Sentry (sentry.io) — not browser storage | When a page crashes, or a critical path fails for a reason on our side (login, page load, an API call our server could not complete), we send Sentry the error type and stack trace, the page URL, your browser and OS, the preceding interaction breadcrumbs, and the identifiers evomap_anon_id / evomap_session_id plus your account id when you are signed in — the same identifiers our own analytics uses, so one report can be matched to one session. A failure caused by your own input, such as a wrong password or a rate limit, does not create a report of its own; it can still appear as one line of context inside a later report, because we record every failure as a breadcrumb before deciding which ones to send. Sentry's privacy policy: https://sentry.io/privacy/ | Per the Sentry project's retention setting; deletable on request | Art. 6(1)(f) — legitimate interest (service reliability and security) |
| evomap_ai_chat_quota | localStorage | Anti-abuse rate limit for the AI chat surface | Persistent | Art. 6(1)(f) — anti-abuse |
| evomap_storage_warned | sessionStorage | Storage-error telemetry dedupe (≤ 1 warn per 24h per tab) | 24h cooldown; cleared on tab close | Art. 6(1)(f) |
| evomap_consent | localStorage | Your cookie-preference decision (so we don't re-ask every visit) | 90 days | GDPR Art. 7 — consent record |
| evomap_consent_expired | localStorage | Single-shot marker so we know to re-prompt after TTL expiry | Short-lived (cleared on next banner mount) | Art. 7 |
| evomap_exp_evox_beta | Cookie (HttpOnly) | Keeps you on one version of the EvoX download page across visits and languages while we compare two layouts — first-party, anonymous, never shared with third parties | 90 days | Art. 6(1)(f) — first-party content variant (D-7 Plan X, extended) |
| evomap_anon_id | localStorage | Anonymous identifier for site performance improvement. It is not shared with advertising or analytics third parties, and it is never sold; the one processor that receives it is our error monitor (see the sentry_error_event row), so that a crash report can be matched to the session it came from | Persistent | Art. 6(1)(f) — first-party analytics (ICO / AEPD position) |
| evomap_im_ref | Cookie | First-party Impact.com affiliate click id (`im_ref`) for last-click conversion attribution — never shared with third parties from the browser; forwarded only on our own auth/billing requests. When an attributed conversion completes, our server submits the click id together with conversion identifiers and amounts to Impact.com's conversion reporting API, to settle the partner's commission. | 90 days | Art. 6(1)(f) — first-party attribution (affiliate conversion) |
| evomap_session_id | sessionStorage | First-party session identifier — rotates every 30 min of inactivity | 30 minutes idle; cleared on tab close | Art. 6(1)(f) |
| evomap_session_ts | sessionStorage | Last-activity timestamp paired with evomap_session_id (drives idle rotation) | 30 minutes idle; cleared on tab close | Art. 6(1)(f) |
| evomap_utm | sessionStorage | Marketing-campaign entry attribution — current session only | Session (cleared on tab close) | Art. 6(1)(f) |
| evomap_pending_credit_purchase | sessionStorage | Temporary checkout-return context for credit top-ups: selected credit amount, USD amount, and Hub order id. It never stores card numbers, payment tokens, or provider secrets. | Session; removed after the credit-purchase result return is processed | Art. 6(1)(f) — payment attribution and support diagnostics |
2.Funcional#
Itens que armazenam as preferências do usuário que você escolheu ativamente (idioma, tema, histórico de chat de IA).
| Nome | Tipo | Propósito | TTL | Base jurídica |
|---|---|---|---|---|
| evomap_locale | Cookie + localStorage | Your selected language | 1 year | Art. 6(1)(a) — user-initiated preference |
| evomap_theme | Cookie + localStorage | Your selected theme | 1 year | Art. 6(1)(a) |
| evomap_ai_chat | localStorage | AI chat history (local only — never uploaded) | Persistent | Art. 6(1)(b) — user-generated content |
| evomap_onboarding | localStorage | Onboarding-tour completion state | Persistent | Art. 6(1)(f) |
3.Analytics (terceiros – alternável)#
Cookies do Google Analytics 4. Padrão negado em regiões estritas (UE/EEE/Reino Unido/Suíça, microestados da UE, Dependências da Coroa do Reino Unido, Brasil, Coreia do Sul, Japão, Turquia, Israel — além de qualquer visitante cujo país não possa ser resolvido); concedido por padrão em outro lugar sem nenhum banner mostrado. Os visitantes da região restrita alternam por meio do banner do cookie; outros visitantes podem abrir o painel através do link “Preferências de cookies” no rodapé. Também armazenamos um hash irreversível do endereço de e-mail que você insere no registro em nosso próprio banco de dados para análise de funil de conversão; esse hash nunca é compartilhado com o Google.
| Nome | Tipo | Propósito | TTL | Base jurídica |
|---|---|---|---|---|
| _ga | Cookie (Google SDK, written on our domain) | Google Analytics 4 visitor identifier | 2 years | Art. 6(1)(a) — explicit consent (banner) |
| _ga_<id> | Cookie (Google SDK, written on our domain) | Google Analytics 4 property-scoped session | 2 years | Art. 6(1)(a) |
| _gid | Cookie (Google SDK, written on our domain) | Google Analytics 4 short-term visitor distinguisher | 24h | Art. 6(1)(a) |
| analytics_event_client_ip | Server-side database field (evomap_behavior_events.properties.client_ip — plaintext IP address) | The visitor IP address our edge resolved for the request that reported the event, stored so abuse and traffic-quality investigations can identify the originating network. Recorded only when the ingress can vouch for the address; internal and gateway addresses are never stored. Not forwarded to Google. | Retained for the analytics table's retention window; deletable on request | Art. 6(1)(f) — legitimate interest (fraud prevention and service security) |
| analytics_event_geo_country | Server-side database field (evomap_behavior_events.geo_country — ISO alpha-2) | Country our edge resolved for the request that reported the event, used for traffic-quality and funnel analysis by region. | Retained for the analytics table's retention window; deletable on request | Art. 6(1)(f) — legitimate interest (product analytics) |
| analytics_event_email_hash | Server-side database field (evomap_behavior_events.properties.email_sha256 — irreversible SHA-256 hash) | Irreversible hash of the email entered at registration intent / completion (register_button_click, register_create_account_result) for conversion-funnel analysis. Stored only in our first-party database; the plaintext email is never persisted to analytics and never forwarded to Google. | Retained until account deletion; deletable on request | Art. 6(1)(f) — legitimate interest (product analytics) |
4.Publicidade (de terceiros – alternável)#
Cookies de rastreamento de conversões do Google Ads, divididos em três eixos do Modo de consentimento v2 do Google (ad_storage, ad_user_data, ad_personalization) que você pode alternar de forma independente, e cookies do Pixel da Meta (_fbp, _fbc). Mesma política padrão da análise. A Meta é uma controladora de dados independente e está fora do Modo de consentimento do Google, portanto tem o próprio interruptor no eixo ad_storage: desativar “Publicidade” também revoga o consentimento da Meta. Diferentemente dos cookies do Google acima, _fbp e _fbc existem justamente para vincular sua atividade aqui aos seus cliques em anúncios nas plataformas da Meta, entre sites.
| Nome | Tipo | Propósito | TTL | Base jurídica |
|---|---|---|---|---|
| _gcl_aw | Cookie (Google Ads SDK) | Google Ads conversion attribution | 90 days | Art. 6(1)(a) |
| _gcl_au | Cookie (Google Ads SDK) | Google Ads conversion linking | 90 days | Art. 6(1)(a) |
| _gcl_dc | Cookie (Google Ads SDK) | Google Ads display network | 90 days | Art. 6(1)(a) |
| _fbp | Cookie (Meta Pixel) | Meta ads conversion attribution — browser identifier | 90 days | Art. 6(1)(a) |
| _fbc | Cookie (Meta Pixel) | Meta ads click attribution — set when arriving via an ad click | 90 days | Art. 6(1)(a) |
5.Conectores de contas de terceiros (Google Drive e Gmail)#
Quando você conecta uma conta do Google Drive ou do Gmail à sua conta EvoMap a partir do console do EvoX, solicitamos as permissões listadas na tela de consentimento OAuth do Google, onde você vê cada uma e decide se a concede. A conexão só acontece quando você clica em Conectar, e pode ser desfeita a qualquer momento.
- O que acessamos: Google Drive — metadados, conteúdo e permissões de arquivos, somente leitura (drive.readonly), além dos arquivos que este app cria ou abre por conta própria (drive.file), permissão que também deixa o EvoX criar e copiar arquivos no seu Drive quando você pede. Gmail — acesso somente leitura a threads, corpos de mensagens, marcadores e rascunhos (gmail.readonly); o EvoX não pode enviar, alterar nem excluir seus e-mails. Também recebemos o endereço de e-mail da sua Conta do Google (openid, email), usado apenas para identificar a conexão e permitir que você diferencie várias contas conectadas. Seus dados são lidos sob demanda apenas quando você inicia no EvoX uma tarefa que precisa deles, e somente para concluir essa tarefa; qualquer ação que altere algo no seu Drive exige uma confirmação sua a cada vez.
- Onde fica: os tokens de autorização são armazenados criptografados nos servidores da EvoMap; nunca são gravados no seu dispositivo nem aparecem em logs. O conteúdo de arquivos e e-mails passa pelos nossos servidores apenas enquanto sua solicitação é processada e não é persistido lá; o servidor guarda um resumo de auditoria (um hash) de cada operação, não o conteúdo. O próprio registro de conexão guarda o rótulo de e-mail da sua conta, as permissões concedidas e quando foi usada pela última vez. O conteúdo devolvido por uma ferramenta aparece no seu histórico de conversa, que fica dentro do app EvoX na sua própria máquina.
- Por quanto tempo: os tokens de acesso e de atualização são mantidos até você desconectar, para que não precise autorizar de novo em cada dispositivo. Ao desconectar, ambos são removidos dos nossos sistemas imediatamente.
- Como revogar: clique em Desconectar na página Plugins do console do EvoX a qualquer momento. Primeiro apagamos nossa cópia dos seus tokens e depois pedimos ao Google que revogue a autorização; se o Google recusar, avisamos você em vez de exibir uma desconexão que não se completou. Você também pode revogar o acesso diretamente na página de acesso de terceiros da sua Conta do Google. Após desconectar, não mantemos nenhum token de acesso ou de atualização utilizável.
- Sem compartilhamento: os dados obtidos das APIs do Google nunca são vendidos, alugados ou fornecidos a terceiros, nem usados para publicidade. O uso e a transferência pela EvoMap, para qualquer outro app, das informações recebidas das APIs do Google obedecerão à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.
6.Seus direitos#
De acordo com o GDPR, você pode retirar o consentimento a qualquer momento, solicitar uma cópia dos seus dados, solicitar a exclusão e reclamar junto a uma autoridade supervisora. Envie um e-mail para [email protected] para qualquer solicitação de dados.
7.Contato#
Operador: EVOMAP PTE. LTD. Gene Perguntas gerais e solicitações de dados: [email protected].