Política de Privacidade

Em vigor desde 20 de setembro de 2026.

1. Quem somos

O Agenda Ai é operado por 56.347.182 LUANDER MACEDO VARGAS, CNPJ 56.347.182/0001-26, com sede em Aparício Torelly, 30, Vila São João, Rio Grande/RS, CEP 96213-050. Nós tratamos dados pessoais segundo a Lei Geral de Proteção de Dados (Lei 13.709/2018, "LGPD") e o Marco Civil da Internet (Lei 12.965/2014).

Nosso Encarregado pelo Tratamento de Dados Pessoais (DPO) é Luander Macedo Vargas, contato: contato@lv-dev.com.

2. Papéis: controlador × operador

A Plataforma tem dois níveis de tratamento de dados:

  • Dados do Tenant (usuários com login: dono, gerente, recepção, profissional): a Empresa é controladora.
  • Dados do cliente final (pessoas que agendam via página pública do Tenant): o Tenant é controlador e a Empresa atua como operadora, tratando esses dados apenas para viabilizar o serviço contratado pelo Tenant.

3. Dados que coletamos

Do usuário Tenant: nome, email, senha (armazenada com hash bcrypt), telefone opcional, foto de perfil opcional, endereço IP, user-agent do navegador, logs de sessão, papel na organização, dados de assinatura (via Stripe; não armazenamos dados de cartão em nossos servidores).

Do cliente final: nome, telefone (E.164), email opcional, data de nascimento opcional, anotações internas feitas pelo Tenant, histórico de agendamentos, contagem de faltas.

Dados técnicos: logs de acesso, cookies estritamente necessários (sessão, preferência de tema), informações do dispositivo. Não usamos cookies de rastreamento publicitário.

4. Bases legais (LGPD art. 7º e 11)

Tratamos dados pessoais com fundamento em:

  • Execução de contrato (art. 7º, V): dados necessários para operar a Plataforma, criar agendamentos, cobrar assinatura, enviar comunicações transacionais.
  • Cumprimento de obrigação legal (art. 7º, II): registros de acesso, emissão fiscal, resposta a ordens judiciais.
  • Legítimo interesse (art. 7º, IX): auditoria, segurança da informação, prevenção a fraudes, melhorias no produto.
  • Consentimento (art. 7º, I): envio de comunicações de marketing (quando aplicável) e recebimento das mensagens de agendamento pelo WhatsApp, declarado pelo cliente final ao informar o telefone.

5. Finalidades

  • Autenticar e autorizar usuários (login, RBAC, impersonation auditada).
  • Executar o motor de agendamento e prevenir conflitos de horário.
  • Enviar OTP para verificação de telefone no fluxo público.
  • Enviar confirmações, lembretes e notificações de status do agendamento.
  • Cobrar assinatura via Stripe e gerar relatórios financeiros.
  • Detectar padrões operacionais (ex.: no-show scoring) para melhorar o serviço.
  • Cumprir obrigações legais e responder a autoridades competentes.

6. Compartilhamento com subprocessadores

Utilizamos serviços de terceiros que atuam como operadores/subprocessadores. Ao usar a Plataforma, você consente com o compartilhamento nos termos abaixo. Todos são submetidos a compromissos contratuais de proteção de dados equivalentes aos da LGPD.

ServiçoFinalidadeSedePolítica
StripeProcessamento de assinaturas do SaaS (cobrança do tenant).Estados Unidos / IrlandaVer
NeonBanco de dados PostgreSQL gerenciado.Estados UnidosVer
VercelHospedagem da aplicação web e edge.Estados UnidosVer
ResendEnvio de emails transacionais (verificação de conta, notificações).Estados UnidosVer
WhatsApp (Meta Platforms)Envio de lembretes e confirmações por WhatsApp (modelos de utilidade). Quando o tenant conecta a própria conta WhatsApp Business, atuamos como provedor de tecnologia e a conta permanece sob titularidade dele. Detalhes na seção 7 da Política de Privacidade.Estados Unidos / IrlandaVer
UpstashCache de disponibilidade e rate limit.Estados UnidosVer
CloudflareCDN, DNS e proteção contra ataques (quando aplicável).Estados UnidosVer

Alguns subprocessadores estão sediados fora do Brasil. Nestes casos, a transferência internacional ocorre com garantias contratuais e/ou cláusulas padrão de proteção de dados, conforme art. 33 da LGPD.

7. Integração com o WhatsApp (Meta)

A Plataforma envia lembretes e confirmações de agendamento pelo WhatsApp usando a WhatsApp Business Platform da Meta. Esta seção detalha esse tratamento específico porque ele envolve transferência de dados pessoais a um terceiro.

O que é enviado à Meta

  • Número de telefone do cliente final, em formato internacional, como destinatário da mensagem.
  • Conteúdo da mensagem: nome do cliente, nome do estabelecimento, serviço agendado e data/hora — os campos que preenchem o modelo aprovado.
  • Status de entrega devolvido pela Meta (enviada, entregue, lida ou falha), que registramos para diagnóstico.

Não enviamos à Meta dados de pagamento, histórico de agendamentos, anotações internas ou qualquer dado sensível. As mensagens são transacionais (categoria “utilidade”) e seguem modelos previamente aprovados — não há envio de marketing por este canal.

Quando o Tenant conecta o próprio WhatsApp

O estabelecimento pode conectar a própria conta do WhatsApp Business, para que as mensagens saiam do número dele. Nesse arranjo atuamos como provedor de tecnologia (Tech Provider) perante a Meta: a conta permanece de titularidade do estabelecimento, que a contrata e paga diretamente à Meta, e nós apenas enviamos mensagens em nome dele, no limite que ele autorizou ao conectar.

A credencial de acesso dessa conta é armazenada cifrada (AES-256-GCM, com chave mantida fora do banco de dados) e usada exclusivamente para o envio das notificações configuradas. O estabelecimento pode desconectar a qualquer momento pelo painel — a credencial é apagada — e também revogar nosso acesso diretamente nas configurações da conta Meta dele.

Consentimento e recusa

O cliente final consente com o recebimento ao informar o telefone no agendamento, em declaração específica exibida naquele momento. Pode recusar o canal a qualquer tempo respondendo à mensagem ou solicitando ao estabelecimento, sem prejuízo ao agendamento. O horário marcado continua valendo; o que deixa de ocorrer é o envio da confirmação e dos lembretes.

O tratamento de dados pela Meta rege-se pela política dela, disponível em whatsapp.com/legal/privacy-policy.

8. Solicitações de autoridades públicas

Podemos divulgar dados pessoais a autoridades públicas quando houver obrigação legal ou processo legal válido. Essa divulgação não é automática: adotamos os procedimentos abaixo antes de qualquer entrega.

  • Análise de legitimidade. Toda solicitação é analisada antes de qualquer divulgação, verificando se parte de autoridade competente, se indica fundamento legal e se delimita o escopo do que pede. Solicitação que não atenda a esses requisitos não é atendida.
  • Contestação de pedidos ilegais. Reservamo-nos o direito de recusar e de contestar, inclusive judicialmente, solicitações que consideremos sem base legal, excessivas ou emitidas por autoridade incompetente.
  • Minimização de dados. Divulgamos apenas o mínimo necessário para atender ao pedido específico, restrito aos titulares e ao período indicados. Não entregamos bases completas nem dados além do escopo solicitado.
  • Registro das solicitações. Mantemos registro interno de cada solicitação recebida: origem, data, conteúdo, fundamento legal invocado, o que foi (ou não) divulgado, a justificativa da decisão e quem a tomou.

Quando não houver proibição legal de fazê-lo, informamos o titular afetado e, tratando-se de dados de cliente final, também o estabelecimento que atua como controlador daqueles dados, para que possa exercer suas próprias medidas.

9. Retenção

Retemos dados pelo tempo necessário à finalidade e às obrigações legais:

  • Dados de conta ativa do Tenant: durante toda a vigência da assinatura.
  • Após cancelamento: 90 dias para eventual reativação/exportação; depois eliminados, salvo obrigação legal (ex.: prescrição fiscal de 5 anos para faturas).
  • Dados de cliente final: enquanto o Tenant mantiver a conta ativa. O próprio cliente pode solicitar exclusão a qualquer momento (ver seção 10).
  • Logs de acesso e auditoria: 6 meses conforme Marco Civil (art. 15).

10. Seus direitos (LGPD)

Você, como titular de dados pessoais, tem os direitos previstos no art. 18 da LGPD, entre eles: confirmação, acesso, correção, anonimização, portabilidade e eliminação. Detalhes e o procedimento para exercê-los na página Direitos LGPD.

11. Segurança

Adotamos medidas técnicas e organizacionais razoáveis para proteger dados pessoais, incluindo: TLS ponta-a-ponta, criptografia at-rest no banco, isolamento por Row-Level Security entre Tenants, hash bcrypt para senhas, rate limiting, autenticação multifator (quando disponível), backups periódicos com PITR, monitoramento de incidentes e auditoria de acessos sensíveis (impersonation, exclusões).

Em caso de incidente de segurança que envolva dado pessoal, notificaremos a ANPD e os titulares afetados nos prazos e formas exigidos pelo art. 48 da LGPD.

12. Cookies

Usamos apenas cookies estritamente necessários para o funcionamento da Plataforma: identificador de sessão, preferência de tema (claro/escuro), tenant ativo. Não usamos cookies de terceiros para publicidade nem rastreamento cross-site.

13. Menores de idade

A Plataforma é destinada a maiores de 18 anos ou emancipados. Quando um cliente final menor de idade for agendado (comum em pediatria, corte infantil, etc.), o responsável legal é quem deve consentir com o tratamento dos dados no momento do agendamento, sob responsabilidade do Tenant.

14. Alterações desta Política

Podemos atualizar esta Política. Mudanças materiais serão comunicadas por email e via painel com pelo menos 15 dias de antecedência. A versão vigente é sempre a publicada nesta página, com data de vigência no topo.

15. Contato

Dúvidas sobre privacidade ou exercício de direitos LGPD: contato@lv-dev.com (DPO) ou contato@lv-dev.com (suporte).