Política de Privacidade
Última atualização: maio de 2026 · Versão 1.0
Esta Política descreve como o Horariu coleta, usa, armazena e protege seus dados pessoais, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018) e demais normas brasileiras aplicáveis.
Ao criar uma conta ou usar nossos serviços, você confirma que leu e compreendeu esta Política. Se você usar o Horariu para gerenciar os dados de seus próprios clientes, também assume as obrigações descritas na Seção 4.
1. Quem somos (Controlador)
O Horariu é um serviço de agendamento online operado pela sua entidade jurídica responsável, com sede no Brasil. Somos o Controlador dos dados pessoais dos profissionais e usuários que se cadastram na plataforma.
Em relação aos dados dos clientes finais dos profissionais (pessoas que fazem agendamentos), atuamos como Operador: processamos esses dados exclusivamente a serviço e por instrução do profissional, que é o Controlador perante seus clientes.
Encarregado de Dados (DPO): ola@horariu.com.br — Conforme a Resolução ANPD nº 2/2022, startups e microempresas estão dispensadas de nomear formalmente um Encarregado. Ainda assim, mantemos um canal dedicado para atender todos os direitos previstos na LGPD.
2. Dados que coletamos
2.1 Dados de profissionais (usuários da plataforma)
Quando você cria e usa uma conta no Horariu, coletamos:
| Dado | Como coletamos | Finalidade |
|---|---|---|
| Nome completo | Cadastro e onboarding | Identificação e personalização |
| Cadastro e login | Autenticação, comunicações, faturas | |
| Senha (armazenada com hash bcrypt) | Cadastro | Autenticação |
| Nome do estabelecimento | Onboarding | Página pública de agendamento |
| Endereço e URL de localização | Configurações (opcional) | Exibido na confirmação WhatsApp |
| Logo do estabelecimento | Configurações (opcional) | Identidade visual da agenda pública |
| Credenciais WhatsApp (token de acesso) | Integração Meta — fornecido pelo profissional | Envio de lembretes e confirmações |
| Credenciais Google Calendar | Integração OAuth Google — autorizado pelo profissional | Sincronização de agenda |
| Histórico de login e IPs | Automático | Segurança e prevenção de fraude |
2.2 Dados de clientes finais (titulares de terceiros)
Quando um cliente final faz um agendamento na página pública de um profissional, o profissional (Controlador) coleta via nossa plataforma:
| Dado | Obrigatório | Uso |
|---|---|---|
| Nome completo | Sim | Identificação no agendamento e nas mensagens WhatsApp |
| Número de WhatsApp (formato E.164) | Sim | Envio de confirmação, lembretes D-1 e 3h, reagendamento |
| Não | Confirmação por e-mail (quando fornecido) | |
| Observações / pedidos especiais | Não | Informação ao profissional |
| Histórico de mensagens WhatsApp recebidas | Automático | Caixa de entrada do profissional |
O cliente final consente com o tratamento ao marcar a caixa de consentimento no formulário de agendamento, conforme exigido pela LGPD.
2.3 Dados de uso e logs
Coletamos automaticamente dados técnicos como: endereço IP, tipo de navegador, sistema operacional, páginas acessadas e tempo de sessão. Esses dados são usados para manutenção, segurança e melhoria do serviço, e não são usados para identificar indivíduos de forma isolada.
2.4 Cookies
Usamos cookies essenciais para manter sessões autenticadas. Não usamos cookies de rastreamento publicitário nem compartilhamos dados com redes de anúncio.
3. Finalidade e base legal
Todo tratamento de dados pessoais realizado pelo Horariu possui uma base legal prevista no Art. 7º da LGPD:
| Tratamento | Base legal (LGPD Art. 7º) | Detalhamento |
|---|---|---|
| Criação e manutenção de conta do profissional | Execução de contrato (inciso V) | Necessário para fornecer o serviço contratado |
| Envio de e-mails transacionais (confirmação, faturas) | Execução de contrato (inciso V) | Comunicações inerentes à prestação do serviço |
| Processamento de agendamentos dos clientes finais | Consentimento (inciso I) + Legítimo interesse do profissional (inciso IX) | Cliente consente no ato do agendamento; profissional tem interesse legítimo em gerir sua agenda |
| Envio de lembretes e confirmações via WhatsApp | Consentimento (inciso I) | Consentimento dado pelo cliente final no formulário de agendamento |
| Processamento de pagamentos e cobranças | Execução de contrato (inciso V) + Obrigação legal (inciso II) | Necessário para faturamento e cumprimento de obrigações fiscais |
| Logs de segurança e prevenção de fraude | Legítimo interesse (inciso IX) | Proteção da plataforma e dos usuários |
| Comunicações de marketing (newsletters, novidades) | Consentimento (inciso I) | Apenas com consentimento explícito e opt-out disponível |
4. Compartilhamento com terceiros
O Horariu não vende, aluga nem comercializa dados pessoais. Compartilhamos dados apenas nas situações abaixo, e somente na medida necessária para cada finalidade:
| Terceiro | Dados compartilhados | Finalidade |
|---|---|---|
| Meta Platforms (WhatsApp Cloud API) | Nome e telefone do cliente final | Envio de mensagens de confirmação e lembrete via WhatsApp |
| Google LLC (Calendar API) | Nome, e-mail e horário do cliente final | Criação de eventos no Google Calendar do profissional |
| Asaas Tecnologia Financeira Ltda. | Dados do profissional para cobrança | Processamento de pagamentos e assinaturas |
| Resend Inc. | Nome e e-mail do destinatário | Envio de e-mails transacionais (confirmações, faturas, resumos) |
| Supabase Inc. (banco de dados) | Todos os dados armazenados | Infraestrutura de banco de dados PostgreSQL |
| Fly.io Inc. (API) | Todos os dados processados pela API | Hospedagem da API |
| Google Firebase (frontend) | Dados da sessão do usuário | Hospedagem do aplicativo web |
| Autoridades públicas | Conforme exigido por lei | Cumprimento de ordem judicial ou administrativa |
Ao usar o Horariu para gerenciar seus próprios clientes, você, profissional, é o Controlador desses dados. Você é responsável por: (a) obter o consentimento dos seus clientes; (b) informá-los sobre o uso do WhatsApp para lembretes; (c) atender às solicitações de direitos deles.
5. Transferência internacional de dados
Alguns de nossos fornecedores de infraestrutura estão localizados nos Estados Unidos (Supabase, Fly.io, Firebase/Google, Meta, Resend). Essas transferências são realizadas com base nas garantias previstas nos Arts. 33 e 34 da LGPD, incluindo cláusulas contratuais-padrão e, quando aplicável, as exceções previstas no Art. 33, incisos I e V (necessidade para execução do contrato ou com consentimento do titular).
Para os dados dos clientes finais processados via WhatsApp (Meta) e Google Calendar, o tratamento ocorre nos termos das políticas de privacidade e termos de serviço dessas plataformas. Recomendamos que os profissionais informem seus clientes sobre esse compartilhamento ao coletar o consentimento.
6. Retenção e exclusão de dados
| Tipo de dado | Prazo de retenção | Critério |
|---|---|---|
| Conta do profissional (ativa) | Enquanto a conta estiver ativa | Necessidade operacional |
| Conta do profissional (cancelada / expirada) | 30 dias após cancelamento | Período de graça para reativação; após isso, exclusão permanente |
| Agendamentos e histórico | 5 anos | Prazo prescricional do Código Civil brasileiro (Art. 206, § 5º) |
| Mensagens WhatsApp (caixa de entrada) | 90 dias | Uso operacional do profissional |
| Dados financeiros (cobranças, faturas) | 10 anos | Obrigação fiscal e tributária (Lei 9.249/1995) |
| Logs de acesso e segurança | 12 meses | Segurança e investigação de incidentes |
| Dados de clientes finais após exclusão da conta do profissional | Excluídos junto com a conta (cascade) | Sem necessidade de retenção após encerramento |
Você pode solicitar a exclusão antecipada dos seus dados entrando em contato com nosso Encarregado. A exclusão pode ser impossibilitada quando os dados forem necessários para cumprimento de obrigação legal (ex.: registros fiscais).
7. Segurança
Adotamos medidas técnicas e organizacionais para proteger os dados pessoais, incluindo:
- Senhas armazenadas com hash bcrypt (sem armazenamento em texto claro)
- Autenticação via JWT com refresh token rotacionado
- Comunicação por HTTPS/TLS em todos os endpoints
- Banco de dados isolado por conta (Row-Level Security no Supabase)
- Credenciais de integrações (WhatsApp, Google) criptografadas em repouso
- Rate limiting em endpoints de autenticação
- Acesso administrativo restrito ao time de engenharia
Em caso de incidente de segurança que possa causar risco ou dano aos titulares, notificaremos a ANPD e os afetados nos prazos previstos pela LGPD.
8. Direitos do titular
Nos termos dos Arts. 17 a 22 da LGPD, você tem os seguintes direitos em relação aos seus dados pessoais:
| Direito | Como exercer |
|---|---|
| Acesso: saber quais dados temos sobre você | Solicitar via ola@horariu.com.br |
| Correção: corrigir dados incompletos ou incorretos | Diretamente nas configurações da conta ou via e-mail |
| Exclusão: apagar dados desnecessários ou tratados sem base legal | Cancelar a conta (exclusão automática em 30 dias) ou solicitar via e-mail |
| Portabilidade: receber seus dados em formato estruturado | Solicitar via ola@horariu.com.br — fornecemos em CSV/JSON |
| Revogação do consentimento: retirar consentimento dado anteriormente | Solicitar via ola@horariu.com.br; não afeta tratamentos anteriores à revogação |
| Informação sobre compartilhamento: saber com quem compartilhamos dados | Esta política; detalhes adicionais via ola@horariu.com.br |
| Oposição: opor-se a tratamentos baseados em legítimo interesse | Solicitar via ola@horariu.com.br com justificativa |
| Revisão de decisão automatizada: revisão humana de decisões automatizadas | Solicitar via ola@horariu.com.br |
Atenderemos as solicitações em até 15 dias úteis. Podemos solicitar comprovação de identidade antes de processar a solicitação.
Caso não fique satisfeito com nossa resposta, você pode registrar reclamação junto à Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd.
9. Menores de idade
O Horariu é destinado exclusivamente a profissionais autônomos e empresas com capacidade jurídica plena. Não coletamos intencionalmente dados de menores de 18 anos como usuários da plataforma. Se você tiver conhecimento de que um menor forneceu dados sem autorização, entre em contato pelo e-mail do Encarregado para exclusão imediata.
10. Atualizações desta Política
Esta Política pode ser atualizada a qualquer momento. Mudanças relevantes serão comunicadas por e-mail com antecedência mínima de 15 dias. A continuidade do uso dos serviços após esse prazo implica aceitação das alterações.
Versões anteriores podem ser solicitadas pelo canal do Encarregado.
11. Contato e Encarregado de Dados
Para exercer seus direitos, esclarecer dúvidas ou reportar qualquer questão relacionada a dados pessoais, entre em contato com nosso Encarregado:
Encarregado de Proteção de Dados (DPO)
Horariu
E-mail: ola@horariu.com.br
Prazo de resposta: até 15 dias úteis a partir do recebimento.
12. Lei aplicável e foro
Esta Política é regida pelas leis da República Federativa do Brasil. Para a resolução de controvérsias que não puderem ser resolvidas amigavelmente, fica eleito o foro da Comarca de São Paulo, SP, com renúncia a qualquer outro, por mais privilegiado que seja.
© 2026 Horariu · Todos os direitos reservados
