Skip to main content
O Atlas Web Analytics SDK foi desenhado para ser LGPD compliant by default. Esta página cobre os 4 níveis de controle: consent, denylist, sanitize e classes CSS de masking.

Princípios

Opt-in pode ser exigido

Configure opt_out_capturing_by_default: true para SDK iniciar em silêncio até consentimento explícito.

DNT respeitado

Por default (respect_dnt: true) o SDK auto opt-out quando o browser tem Do-Not-Track ativo.

PII filtrada antes do envio

property_denylist remove keys sensíveis de toda chamada capture().

Masking visual no HTML

Classes CSS ig-no-capture, ig-mask, ig-ignore-input controlam captura no autocapture e (futuro v2) replay.
Recomendado em produção
O estado de consent persiste em localStorage (ig_consent) entre sessões. Usuário responde uma vez, escolha mantém. Persistência sobrescreve o respect_dnt e opt_out_capturing_by_default — uma vez que ele opta in/out, é a verdade.

2. Property denylist

Lista de keys que são sempre removidas antes do envio, em qualquer capture():

3. Sanitize properties (avançado)

Função custom executada antes do envio. Útil para redação parcial (ex: deixar últimos 4 dígitos do cartão para fraude analytics).
O sanitize_properties roda depois do property_denylist. Se você usa os dois, a função recebe props já filtrado. Erros dentro da função são silenciosamente engolidos (props original prevalece) para não quebrar a app.

4. Classes CSS de masking

Marque elementos sensíveis diretamente no HTML do app. O SDK respeita estas classes em autocapture, heatmap e (futuro v2) replay.

Hard-coded (sempre mascarado)

Mesmo sem classe CSS, o SDK nunca captura:
  • <input type="password"> (valor)
  • <input autocomplete="cc-number">, cc-csc, cc-exp (cartão de crédito)
  • Atributos: data-ig-sensitive, data-ph-sensitive
  • Headers HTTP Authorization, Cookie (no futuro replay v2 — network capture)

Direito ao esquecimento (LGPD)

Quando um usuário solicita exclusão de dados (Art. 18 LGPD), exclua os registros via Atlas Admin API:
Isso remove:
  • Todos os eventos em atlas.tbt_sdk_events com user_ext_id informado
  • Cross-referência com tbt_raw_events_* (transacionais) opcional via flag
A operação é assíncrona e leva até 24h para propagar em todas as agregações.

Checklist LGPD para operadores

Antes de instalar o SDK

  • Banner de cookies/consent implementado no app
  • Política de privacidade menciona analytics behavioral
  • DPO ciente do escopo de coleta

No código do app

  • opt_out_capturing_by_default: true no init()
  • iGamingSDK.opt_in_capturing() só após aceite explícito
  • property_denylist cobre PII conhecido do seu domínio
  • Classes ig-no-capture aplicadas em elementos PII visíveis (CPF, endereço, etc)
  • iGamingSDK.reset() chamado no logout

Processos

  • Endpoint admin de exclusão LGPD documentado para o time de DPO
  • Retenção de dados configurada (default 90 dias)
  • Logs de acesso ao dashboard para fins de compliance
Cole no DevTools Console
Valores possíveis de storage:

Reset completo (debug)

Para limpar todo o estado de consent + identidade (útil em testes):

Próximos passos