Pular para o conteúdo
AgendaOnly

Privacidade

Política de Privacidade

Em vigor desde 8 de agosto de 2026 · Última atualização em 8 de agosto de 2026

Este documento explica quais dados o AgendaOnly guarda, para que eles servem, com quem são compartilhados e como você pede uma cópia ou a exclusão deles. Está escrito em português claro de propósito: uma política que ninguém entende não protege ninguém.

1. Quem é responsável pelos seus dados

O AgendaOnly é operado por Lucas Barbosa, pessoa física inscrita no CPF sob o nº 422.852.988-70.

Para qualquer assunto desta política — pedir uma cópia dos seus dados, corrigir uma informação, apagar a conta ou tirar uma dúvida — escreva para suporte@agendaonly.com.br. Esse é também o canal do encarregado pelo tratamento de dados pessoais, previsto no artigo 41 da Lei Geral de Proteção de Dados (Lei nº 13.709/2018).

2. Dois papéis diferentes, e por que isso importa

No AgendaOnly existem dois conjuntos de dados que a lei trata de formas diferentes. Misturar os dois é o erro mais comum em políticas de sistemas como este, e é o que decide quem responde pelo quê.

Somos o controlador

Os dados da sua conta

Seu nome, seu e-mail, os dados do salão e a assinatura. Somos nós que decidimos guardar essas informações e para que elas servem — então a responsabilidade é nossa.

Somos o operador

Os dados das suas clientes

Tudo o que você cadastra sobre as pessoas que atende: nome, telefone, histórico, observações. Quem decide o que cadastrar, por quanto tempo manter e para que usar é você. Nós apenas guardamos e mostramos, seguindo suas ordens. Perante as suas clientes, o controlador é o seu salão.

Na prática: se uma cliente sua pedir para ser apagada do sistema, quem atende esse pedido é você — e o AgendaOnly te dá a ferramenta para isso. Se você pedir para apagar a sua conta, quem atende somos nós.

3. O que guardamos

3.1. Da sua conta e do seu salão

  • Nome completo e e-mail, informados no cadastro.
  • Senha, guardada de forma cifrada pelo serviço de autenticação que usamos. Nem nós conseguimos lê-la: quando você esquece a senha, o sistema só sabe criar uma nova, nunca mostrar a antiga.
  • Se você entrar com a conta Google: o nome e o e-mail dessa conta. Não pedimos nem recebemos sua senha do Google, seus contatos, sua agenda ou seus arquivos.
  • Dados do salão: nome, endereço público, telefone, e-mail e logotipo, quando você preenche.
  • CPF ou CNPJ, se você informar. Ele serve para uma coisa só: emitir a cobrança da mensalidade quando você assina. Não aparece para a sua equipe nem para as suas clientes, e o campo pode ficar em branco — pedimos de novo na hora de pagar.
  • Assinatura: plano, valor, situação do pagamento, datas do período e os identificadores gerados pelo meio de cobrança. Não guardamos número de cartão — ele é digitado direto na tela do meio de pagamento e nunca passa pelos nossos servidores.

3.2. O que você cadastra sobre outras pessoas

  • Suas clientes: nome, telefone, CPF (opcional) e as observações que você escrever.
  • Sua equipe: nome, telefone, foto, forma de pagamento, percentual de comissão ou salário e as permissões de acesso de cada pessoa.
  • A agenda: os atendimentos marcados, os serviços, os valores, os pacotes e o histórico de cada cliente.
  • O financeiro: despesas do salão e pagamentos feitos à equipe.

Estes dados são das pessoas que você atende e emprega. Ao cadastrá-los, você declara ter base para isso e assume o papel de controlador perante elas.

3.3. Dados técnicos

  • Um cookie de sessão, chamado sid, que mantém você conectada. No nosso banco não fica o valor do cookie, e sim um resumo criptográfico dele (SHA-256): mesmo quem tivesse acesso à tabela não conseguiria reconstruir o cookie e entrar na sua conta.
  • Registros do servidor: data e hora, endereço acessado, código de resposta e a descrição de erros. Servem para achar defeito e investigar abuso.
  • Endereço IP, usado apenas na memória do servidor, no instante do pedido, para limitar tentativas repetidas de login e conter ataques de força bruta. Ele não é gravado em banco de dados nem nos registros.

4. Para que usamos, e com que autorização

A LGPD exige que todo uso de dado pessoal tenha uma finalidade clara e uma base legal. As nossas:

Para quêQuais dadosBase legal
Criar e manter sua conta, deixar você entrar e usar o sistema Nome, e-mail, senha, dados do salão Execução do contrato (art. 7º, V)
Guardar e mostrar a agenda, as clientes, a equipe e o financeiro Tudo o que você cadastra Execução do contrato (art. 7º, V)
Cobrar a mensalidade e emitir o documento fiscal Nome, e-mail, CPF ou CNPJ, telefone Execução do contrato e obrigação legal (art. 7º, V e II)
Enviar o convite da equipe e a recuperação de senha Nome e e-mail de quem recebe Execução do contrato (art. 7º, V)
Manter o serviço no ar, achar defeitos e conter abuso Registros do servidor, IP no momento do pedido Legítimo interesse em segurança (art. 7º, IX)
Cumprir obrigação legal e defender direitos em processo Dados de cadastro e de cobrança Obrigação legal e exercício de direitos (art. 7º, II e VI)

5. Com quem compartilhamos

Com quatro empresas, e apenas o necessário para cada uma fazer o seu trabalho. Nenhuma delas recebe dados para usar em proveito próprio.

QuemPara quêO que recebe
Supabase Banco de dados e autenticação — é onde tudo fica guardado Todos os dados do sistema
Asaas Cobrança da mensalidade Nome, e-mail, CPF ou CNPJ e celular de quem assina. Nenhum dado das suas clientes.
Resend Envio dos e-mails do sistema (convite de equipe, recuperação de senha) Nome e e-mail de quem recebe a mensagem
Google Entrar com a conta Google, se você escolher esse caminho Confirma para nós o seu nome e e-mail. Só acontece se você usar esse botão.

Além dessas, podemos compartilhar dados quando a lei obrigar ou quando houver ordem de autoridade competente.

Sobre o WhatsApp

O sistema tem botões que abrem uma conversa de WhatsApp já com a mensagem escrita — confirmação e lembrete de horário. Esses botões abrem o WhatsApp no seu próprio aparelho: o AgendaOnly não envia nada, não se conecta ao WhatsApp e não manda dado nenhum para a Meta. Quem envia a mensagem é você, da sua conta.

6. O que não fazemos

  • Não vendemos, alugamos nem trocamos dados com ninguém.
  • Não exibimos publicidade e não entregamos dados a rede de anúncios.
  • Não usamos Google Analytics, pixel de rede social, mapa de calor nem qualquer outro rastreador. Não existe um único cookie de análise ou de publicidade neste site — o cookie de sessão descrito acima é o único que criamos.
  • Não lemos as observações que você escreve sobre suas clientes para outra finalidade que não mostrá-las a você.
  • Não usamos os seus dados nem os das suas clientes para treinar modelos de inteligência artificial.
  • Não guardamos número de cartão de crédito.

7. Cookies

Usamos um cookie, e ele é essencial para o sistema funcionar:

NomePara quêQuanto dura
sid Manter você conectada entre uma tela e outra. Sem ele, seria preciso digitar a senha a cada clique. Até você sair da conta. Se marcar “continuar conectada”, dura mais tempo; caso contrário, acaba quando o navegador fecha.

Cookie essencial não exige banner de consentimento, e é por isso que você não vê um aqui. Se um dia usarmos algum cookie que não seja essencial, pediremos sua autorização antes.

8. Por quanto tempo guardamos

  • Enquanto sua conta existir, mantemos os dados do salão para o sistema funcionar. É o que faz o histórico de uma cliente de dois anos atrás continuar lá.
  • Quando você apaga uma cliente, um atendimento ou uma profissional, o registro sai do sistema e deixa de aparecer, mas continua marcado como excluído no banco, para que um apagamento por engano possa ser desfeito. Ele é removido em definitivo quando a conta do salão é encerrada, junto com o resto — ou antes disso, se você pedir pelo e-mail de contato.
  • Quando você encerra a conta, apagamos os dados do salão em até 30 dias.
  • Dados de cobrança ficam pelo prazo que a legislação fiscal exige, mesmo depois de a conta ser encerrada. Não é escolha nossa: é obrigação legal.
  • Sessões expiradas são apagadas automaticamente.

9. Como protegemos

  • Todo o tráfego entre o seu navegador e o sistema é criptografado (HTTPS), e o navegador é instruído a nunca usar conexão sem criptografia.
  • Sua senha é guardada cifrada pelo serviço de autenticação e não pode ser lida por nós.
  • O cookie de sessão é guardado no banco apenas como resumo criptográfico, nunca em texto.
  • O banco separa os salões uns dos outros na própria camada de dados: um salão não alcança a linha de outro nem por um pedido malformado.
  • Cada profissional só enxerga o que as permissões dela deixam — inclusive o telefone das clientes, que pode ser escondido da equipe.
  • Tentativas repetidas de login são bloqueadas temporariamente.
  • A página é servida com regras que impedem o navegador de executar código de terceiros.

Nenhum sistema é imune. Se acontecer um incidente que possa trazer risco relevante a você, comunicaremos você e a Autoridade Nacional de Proteção de Dados, como manda o artigo 48 da LGPD.

10. Seus direitos, e como usá-los

O artigo 18 da LGPD te dá direito a, entre outros: confirmar se tratamos seus dados, acessá-los, corrigir o que estiver errado, pedir a exclusão, pedir a portabilidade, saber com quem compartilhamos e revogar consentimento.

Boa parte disso você resolve sozinha, na hora, dentro do sistema: alterar seus dados e os do salão em Configurações, corrigir ou apagar uma cliente na tela dela, exportar o financeiro. Para o que não estiver ao seu alcance — uma cópia completa ou o encerramento da conta — escreva para suporte@agendaonly.com.br. Respondemos em até 15 dias.

Se você é cliente de um salão que usa o AgendaOnly e quer acessar ou apagar os seus dados, o pedido deve ir para o salão, que é quem decide sobre eles. Se você nos escrever, encaminhamos ao salão e avisamos você.

Você também pode reclamar diretamente à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.

11. Crianças e adolescentes

O AgendaOnly é feito para uso profissional e não se destina a menores de 18 anos. Não criamos conta para menores de idade.

Um salão pode precisar cadastrar uma cliente menor de idade — é comum em corte de cabelo infantil. Nesse caso, quem responde pelo cadastro é o salão, e o consentimento deve ser dado por pelo menos um dos pais ou pelo responsável legal, como exige o artigo 14 da LGPD. Cadastre apenas o indispensável para o atendimento.

12. Dados fora do Brasil

As empresas listadas na seção 5 podem processar dados em servidores fora do Brasil. Nosso banco de dados fica em São Paulo, no Brasil.

Transferência internacional é permitida pelo artigo 33 da LGPD quando necessária para a execução do contrato, que é exatamente o caso aqui, e exigimos dessas empresas cláusulas contratuais de proteção equivalentes às garantias da lei brasileira.

13. Mudanças nesta política

Se mudarmos alguma coisa, a data no topo desta página muda junto. Se a mudança for relevante — um dado novo, uma finalidade nova, uma empresa nova na lista da seção 5 — avisamos por e-mail e dentro do sistema antes de ela valer.

As versões anteriores ficam disponíveis mediante pedido pelo e-mail de contato.