1. Quem Somos
ISABELA DE CONTO ARQUITETURA LTDA, inscrita no CNPJ nº 64.707.480/0001-08, com sede em R. Bento Gonçalves, 495, Caxias do Sul, RS, CEP 95.020-410, é responsável pela plataforma Agenda Aí ("nós" ou "Plataforma"). Contato para assuntos de privacidade: dpo@agenda-ai.tech.
2. Papéis e Responsabilidades
A LGPD distingue dois cenários de tratamento, com papéis distintos:
- Dados da conta do negócio (responsável pelo cadastro, e-mail, configurações): a Agenda Aí atua como controladora, definindo as finalidades e os meios do tratamento.
- Dados dos clientes finais que conversam pelo WhatsApp: a Agenda Aí atua como operadora, tratando esses dados em nome do negócio contratante, que é o controlador responsável e o canal primário para exercício de direitos.
3. Dados que Coletamos
Da conta do negócio (execução de contrato — Art. 7°, V, LGPD): nome do responsável, CPF/CNPJ, e-mail, senha (armazenada apenas como hash), dados de configuração (nome do negócio, serviços, preços, horários, fuso horário, número de WhatsApp), dados de faturamento e registros de acesso ao painel (IP, data/hora, ações realizadas — retidos conforme o Art. 15 do Marco Civil da Internet).
Dos clientes finais (via WhatsApp): número de telefone, nome informado espontaneamente, o conteúdo e os metadados das mensagens, o histórico da conversa e os dados de agendamento (serviço solicitado, data, horário e status). O histórico de conversa com o agente de IA fica disponível para consulta pelo negócio (controlador) em seu painel administrativo, para fins de supervisão do atendimento e suporte ao cliente; todo acesso é registrado em log de auditoria.
Não solicitamos nem temos por finalidade tratar dados pessoais sensíveis (saúde, origem racial, biometria, convicções etc.). Caso um cliente mencione espontaneamente dados dessa natureza, cabe ao negócio (controlador) adotar a base legal adequada (Art. 11, LGPD) e informar o titular.
4. Inteligência Artificial e Decisão Automatizada
A plataforma utiliza um agente de inteligência artificial baseado em modelos de linguagem (LLMs) que interpreta as mensagens dos clientes, classifica a intenção e cria, altera ou cancela agendamentos automaticamente, além de gerar respostas em português.
Revisão humana (Art. 20 da LGPD): o titular tem direito de solicitar a revisão, por pessoa natural, de decisões tomadas exclusivamente de forma automatizada que afetem seus interesses. Clientes finais devem contatar o próprio negócio, que possui acesso ao painel para revisar e corrigir agendamentos manualmente. O agente de IA pode cometer erros; o negócio é responsável por supervisionar os resultados.
5. Compartilhamento e Transferência Internacional
Compartilhamos dados com terceiros estritamente necessários à operação do serviço:
- Meta Platforms, Inc. (WhatsApp Business API) — envio e recebimento de mensagens;
- OpenRouter e os provedores de LLM por ele acessados — processamento das mensagens pelo Agente IA;
- Provedor de infraestrutura/hospedagem — armazenamento e processamento dos dados;
- Processador de pagamentos (Mercado Pago) — cobrança da assinatura do negócio;
- Autoridades públicas, quando exigido por lei ou ordem judicial.
O processamento das mensagens pelo agente de IA implica transferência internacional de dados, pois o OpenRouter e os provedores de LLM estão sediados no exterior (notadamente nos EUA). Adotamos Cláusulas Contratuais Padrão (SCCs, conforme a Resolução CD/ANPD nº 19/2024) e práticas de minimização — enviando apenas o conteúdo necessário ao atendimento — como salvaguardas para essas transferências. A lista de suboperadores envolvidos consta do Adendo de Proteção de Dados. Não vendemos nem comercializamos dados pessoais.
6. Segurança e Notificação de Incidentes
Adotamos medidas técnicas e organizacionais razoáveis para proteger os dados, entre elas:
- Criptografia em trânsito (TLS/HTTPS) em todas as comunicações;
- Senhas armazenadas com hash criptográfico (scrypt), nunca em texto puro;
- Autenticação por token (JWT) e controle de acesso por papel;
- Isolamento multi-tenant: os dados de cada negócio ficam segregados, com consultas sempre filtradas por
salon_id; - Backups periódicos e monitoramento de acessos e atividades suspeitas.
Nenhuma medida é absolutamente inviolável. Em caso de incidente de segurança com risco ou dano relevante aos titulares, comunicaremos o negócio afetado em até 48 horas após a confirmação, e apoiaremos o cumprimento do prazo de 3 dias úteis para notificação à ANPD (Resolução CD/ANPD nº 15/2024).
7. Retenção de Dados
Os prazos de retenção variam por categoria de dado:
- Dados cadastrais e financeiros do negócio: vigência do contrato + 5 anos (obrigação fiscal/contábil);
- Dados de agendamento dos clientes finais: até 2 anos após o cancelamento da conta do negócio;
- Histórico de conversas: até 1 ano após a última interação;
- Logs de acesso ao painel: 6 meses a 1 ano (Marco Civil da Internet, Art. 15);
- Registros de incidentes de segurança: 5 anos.
Encerrados esses prazos, os dados são eliminados de forma segura ou anonimizados. O negócio (controlador) pode solicitar a eliminação antecipada dos dados de seus clientes, respeitadas as hipóteses de guarda obrigatória do Art. 16 da LGPD.
8. Direitos do Titular (Art. 18 da LGPD)
Todo titular pode solicitar:
- Confirmação da existência de tratamento e acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Portabilidade dos dados;
- Informação sobre com quem os dados são compartilhados;
- Revogação do consentimento e revisão de decisões automatizadas (Art. 20).
Clientes finais devem exercer esses direitos perante o negócio respectivo (controlador). Os representantes do negócio, ou casos em que o negócio esteja inacessível ou inadimplente, podem nos contatar pelo e-mail dpo@agenda-ai.tech. As solicitações são respondidas em até 15 dias, prorrogáveis por igual período mediante justificativa. O titular também pode reclamar diretamente à Autoridade Nacional de Proteção de Dados (ANPD), pelo portal www.gov.br/anpd.
9. Cookies
Utilizamos cookies e tecnologias similares (como o localStorage)
apenas no painel administrativo. Os cookies essenciais mantêm a sessão
autenticada e a segurança — sem eles o serviço não funciona. Cookies opcionais (preferências e
métricas de uso) podem ser desativados nas configurações do navegador. Os clientes que interagem
via WhatsApp não são afetados por cookies da plataforma.
10. Menores de Idade
A plataforma não é direcionada a menores de 18 anos e não coleta intencionalmente seus dados. Se um cliente menor de idade interagir via WhatsApp com um negócio contratante, cabe ao negócio (controlador) garantir a base legal adequada e, quando aplicável, o consentimento do representante legal, nos termos do Art. 14 da LGPD.
11. Alterações e Contato
Esta Política pode ser atualizada periodicamente para refletir mudanças na legislação ou no serviço. Alterações relevantes serão comunicadas pelos canais disponíveis, e a data de última atualização no topo será sempre revista. O uso continuado após a atualização implica aceitação da nova versão.
Para dúvidas, solicitações de direitos ou reclamações, entre em contato com o Encarregado de Proteção de Dados (DPO) pelo e-mail dpo@agenda-ai.tech.