Política de Privacidade
Em vigor desde 20 de setembro de 2026.
1. Quem somos
O Agenda Ai é operado por 56.347.182 LUANDER MACEDO VARGAS, CNPJ 56.347.182/0001-26, com sede em Aparício Torelly, 30, Vila São João, Rio Grande/RS, CEP 96213-050. Nós tratamos dados pessoais segundo a Lei Geral de Proteção de Dados (Lei 13.709/2018, "LGPD") e o Marco Civil da Internet (Lei 12.965/2014).
Nosso Encarregado pelo Tratamento de Dados Pessoais (DPO) é Luander Macedo Vargas, contato: contato@lv-dev.com.
2. Papéis: controlador × operador
A Plataforma tem dois níveis de tratamento de dados:
- Dados do Tenant (usuários com login: dono, gerente, recepção, profissional): a Empresa é controladora.
- Dados do cliente final (pessoas que agendam via página pública do Tenant): o Tenant é controlador e a Empresa atua como operadora, tratando esses dados apenas para viabilizar o serviço contratado pelo Tenant.
3. Dados que coletamos
Do usuário Tenant: nome, email, senha (armazenada com hash bcrypt), telefone opcional, foto de perfil opcional, endereço IP, user-agent do navegador, logs de sessão, papel na organização, dados de assinatura (via Stripe; não armazenamos dados de cartão em nossos servidores).
Do cliente final: nome, telefone (E.164), email opcional, data de nascimento opcional, anotações internas feitas pelo Tenant, histórico de agendamentos, contagem de faltas.
Dados técnicos: logs de acesso, cookies estritamente necessários (sessão, preferência de tema), informações do dispositivo. Não usamos cookies de rastreamento publicitário.
4. Bases legais (LGPD art. 7º e 11)
Tratamos dados pessoais com fundamento em:
- Execução de contrato (art. 7º, V): dados necessários para operar a Plataforma, criar agendamentos, cobrar assinatura, enviar comunicações transacionais.
- Cumprimento de obrigação legal (art. 7º, II): registros de acesso, emissão fiscal, resposta a ordens judiciais.
- Legítimo interesse (art. 7º, IX): auditoria, segurança da informação, prevenção a fraudes, melhorias no produto.
- Consentimento (art. 7º, I): envio de comunicações de marketing (quando aplicável) e recebimento das mensagens de agendamento pelo WhatsApp, declarado pelo cliente final ao informar o telefone.
5. Finalidades
- Autenticar e autorizar usuários (login, RBAC, impersonation auditada).
- Executar o motor de agendamento e prevenir conflitos de horário.
- Enviar OTP para verificação de telefone no fluxo público.
- Enviar confirmações, lembretes e notificações de status do agendamento.
- Cobrar assinatura via Stripe e gerar relatórios financeiros.
- Detectar padrões operacionais (ex.: no-show scoring) para melhorar o serviço.
- Cumprir obrigações legais e responder a autoridades competentes.
6. Compartilhamento com subprocessadores
Utilizamos serviços de terceiros que atuam como operadores/subprocessadores. Ao usar a Plataforma, você consente com o compartilhamento nos termos abaixo. Todos são submetidos a compromissos contratuais de proteção de dados equivalentes aos da LGPD.
| Serviço | Finalidade | Sede | Política |
|---|---|---|---|
| Stripe | Processamento de assinaturas do SaaS (cobrança do tenant). | Estados Unidos / Irlanda | Ver |
| Neon | Banco de dados PostgreSQL gerenciado. | Estados Unidos | Ver |
| Vercel | Hospedagem da aplicação web e edge. | Estados Unidos | Ver |
| Resend | Envio de emails transacionais (verificação de conta, notificações). | Estados Unidos | Ver |
| WhatsApp (Meta Platforms) | Envio de lembretes e confirmações por WhatsApp (modelos de utilidade). Quando o tenant conecta a própria conta WhatsApp Business, atuamos como provedor de tecnologia e a conta permanece sob titularidade dele. Detalhes na seção 7 da Política de Privacidade. | Estados Unidos / Irlanda | Ver |
| Upstash | Cache de disponibilidade e rate limit. | Estados Unidos | Ver |
| Cloudflare | CDN, DNS e proteção contra ataques (quando aplicável). | Estados Unidos | Ver |
Alguns subprocessadores estão sediados fora do Brasil. Nestes casos, a transferência internacional ocorre com garantias contratuais e/ou cláusulas padrão de proteção de dados, conforme art. 33 da LGPD.
7. Integração com o WhatsApp (Meta)
A Plataforma envia lembretes e confirmações de agendamento pelo WhatsApp usando a WhatsApp Business Platform da Meta. Esta seção detalha esse tratamento específico porque ele envolve transferência de dados pessoais a um terceiro.
O que é enviado à Meta
- Número de telefone do cliente final, em formato internacional, como destinatário da mensagem.
- Conteúdo da mensagem: nome do cliente, nome do estabelecimento, serviço agendado e data/hora — os campos que preenchem o modelo aprovado.
- Status de entrega devolvido pela Meta (enviada, entregue, lida ou falha), que registramos para diagnóstico.
Não enviamos à Meta dados de pagamento, histórico de agendamentos, anotações internas ou qualquer dado sensível. As mensagens são transacionais (categoria “utilidade”) e seguem modelos previamente aprovados — não há envio de marketing por este canal.
Quando o Tenant conecta o próprio WhatsApp
O estabelecimento pode conectar a própria conta do WhatsApp Business, para que as mensagens saiam do número dele. Nesse arranjo atuamos como provedor de tecnologia (Tech Provider) perante a Meta: a conta permanece de titularidade do estabelecimento, que a contrata e paga diretamente à Meta, e nós apenas enviamos mensagens em nome dele, no limite que ele autorizou ao conectar.
A credencial de acesso dessa conta é armazenada cifrada (AES-256-GCM, com chave mantida fora do banco de dados) e usada exclusivamente para o envio das notificações configuradas. O estabelecimento pode desconectar a qualquer momento pelo painel — a credencial é apagada — e também revogar nosso acesso diretamente nas configurações da conta Meta dele.
Consentimento e recusa
O cliente final consente com o recebimento ao informar o telefone no agendamento, em declaração específica exibida naquele momento. Pode recusar o canal a qualquer tempo respondendo à mensagem ou solicitando ao estabelecimento, sem prejuízo ao agendamento. O horário marcado continua valendo; o que deixa de ocorrer é o envio da confirmação e dos lembretes.
O tratamento de dados pela Meta rege-se pela política dela, disponível em whatsapp.com/legal/privacy-policy.
8. Solicitações de autoridades públicas
Podemos divulgar dados pessoais a autoridades públicas quando houver obrigação legal ou processo legal válido. Essa divulgação não é automática: adotamos os procedimentos abaixo antes de qualquer entrega.
- Análise de legitimidade. Toda solicitação é analisada antes de qualquer divulgação, verificando se parte de autoridade competente, se indica fundamento legal e se delimita o escopo do que pede. Solicitação que não atenda a esses requisitos não é atendida.
- Contestação de pedidos ilegais. Reservamo-nos o direito de recusar e de contestar, inclusive judicialmente, solicitações que consideremos sem base legal, excessivas ou emitidas por autoridade incompetente.
- Minimização de dados. Divulgamos apenas o mínimo necessário para atender ao pedido específico, restrito aos titulares e ao período indicados. Não entregamos bases completas nem dados além do escopo solicitado.
- Registro das solicitações. Mantemos registro interno de cada solicitação recebida: origem, data, conteúdo, fundamento legal invocado, o que foi (ou não) divulgado, a justificativa da decisão e quem a tomou.
Quando não houver proibição legal de fazê-lo, informamos o titular afetado e, tratando-se de dados de cliente final, também o estabelecimento que atua como controlador daqueles dados, para que possa exercer suas próprias medidas.
9. Retenção
Retemos dados pelo tempo necessário à finalidade e às obrigações legais:
- Dados de conta ativa do Tenant: durante toda a vigência da assinatura.
- Após cancelamento: 90 dias para eventual reativação/exportação; depois eliminados, salvo obrigação legal (ex.: prescrição fiscal de 5 anos para faturas).
- Dados de cliente final: enquanto o Tenant mantiver a conta ativa. O próprio cliente pode solicitar exclusão a qualquer momento (ver seção 10).
- Logs de acesso e auditoria: 6 meses conforme Marco Civil (art. 15).
10. Seus direitos (LGPD)
Você, como titular de dados pessoais, tem os direitos previstos no art. 18 da LGPD, entre eles: confirmação, acesso, correção, anonimização, portabilidade e eliminação. Detalhes e o procedimento para exercê-los na página Direitos LGPD.
11. Segurança
Adotamos medidas técnicas e organizacionais razoáveis para proteger dados pessoais, incluindo: TLS ponta-a-ponta, criptografia at-rest no banco, isolamento por Row-Level Security entre Tenants, hash bcrypt para senhas, rate limiting, autenticação multifator (quando disponível), backups periódicos com PITR, monitoramento de incidentes e auditoria de acessos sensíveis (impersonation, exclusões).
Em caso de incidente de segurança que envolva dado pessoal, notificaremos a ANPD e os titulares afetados nos prazos e formas exigidos pelo art. 48 da LGPD.
12. Cookies
Usamos apenas cookies estritamente necessários para o funcionamento da Plataforma: identificador de sessão, preferência de tema (claro/escuro), tenant ativo. Não usamos cookies de terceiros para publicidade nem rastreamento cross-site.
13. Menores de idade
A Plataforma é destinada a maiores de 18 anos ou emancipados. Quando um cliente final menor de idade for agendado (comum em pediatria, corte infantil, etc.), o responsável legal é quem deve consentir com o tratamento dos dados no momento do agendamento, sob responsabilidade do Tenant.
14. Alterações desta Política
Podemos atualizar esta Política. Mudanças materiais serão comunicadas por email e via painel com pelo menos 15 dias de antecedência. A versão vigente é sempre a publicada nesta página, com data de vigência no topo.
15. Contato
Dúvidas sobre privacidade ou exercício de direitos LGPD: contato@lv-dev.com (DPO) ou contato@lv-dev.com (suporte).