Princípios
Opt-in pode ser exigido
Configure
opt_out_capturing_by_default: true para SDK iniciar em silêncio
até consentimento explícito.DNT respeitado
Por default (
respect_dnt: true) o SDK auto opt-out quando o browser tem
Do-Not-Track ativo.PII filtrada antes do envio
property_denylist remove keys sensíveis de toda chamada capture().Masking visual no HTML
Classes CSS
ig-no-capture, ig-mask, ig-ignore-input controlam captura
no autocapture e (futuro v2) replay.1. Consent flow (banner LGPD)
Recomendado em produção
O estado de consent persiste em
localStorage (ig_consent) entre sessões.
Usuário responde uma vez, escolha mantém. Persistência sobrescreve o
respect_dnt e opt_out_capturing_by_default — uma vez que ele opta in/out,
é a verdade.2. Property denylist
Lista de keys que são sempre removidas antes do envio, em qualquercapture():
3. Sanitize properties (avançado)
Função custom executada antes do envio. Útil para redação parcial (ex: deixar últimos 4 dígitos do cartão para fraude analytics).4. Classes CSS de masking
Marque elementos sensíveis diretamente no HTML do app. O SDK respeita estas classes em autocapture, heatmap e (futuro v2) replay.Hard-coded (sempre mascarado)
Mesmo sem classe CSS, o SDK nunca captura:<input type="password">(valor)<input autocomplete="cc-number">,cc-csc,cc-exp(cartão de crédito)- Atributos:
data-ig-sensitive,data-ph-sensitive - Headers HTTP
Authorization,Cookie(no futuro replay v2 — network capture)
Direito ao esquecimento (LGPD)
Quando um usuário solicita exclusão de dados (Art. 18 LGPD), exclua os registros via Atlas Admin API:- Todos os eventos em
atlas.tbt_sdk_eventscomuser_ext_idinformado - Cross-referência com
tbt_raw_events_*(transacionais) opcional via flag
Checklist LGPD para operadores
Antes de instalar o SDK
- Banner de cookies/consent implementado no app
- Política de privacidade menciona analytics behavioral
- DPO ciente do escopo de coleta
No código do app
-
opt_out_capturing_by_default: truenoinit() -
iGamingSDK.opt_in_capturing()só após aceite explícito -
property_denylistcobre PII conhecido do seu domínio - Classes
ig-no-captureaplicadas em elementos PII visíveis (CPF, endereço, etc) -
iGamingSDK.reset()chamado no logout
Processos
- Endpoint admin de exclusão LGPD documentado para o time de DPO
- Retenção de dados configurada (default 90 dias)
- Logs de acesso ao dashboard para fins de compliance
Verificar consent
Cole no DevTools Console
storage:
Reset completo (debug)
Para limpar todo o estado de consent + identidade (útil em testes):Próximos passos
- Catálogo de eventos — quais eventos são capturados
- Configuração — todas as opções de privacy
- Identificar usuário — traits seguros vs perigosos