1. Quem somos e âmbito de aplicação
Esta Política de Privacidade descreve como TimeToMe, nome fantasia de DAVI JOSE OLIVEIRA DE MIRANDA PRODUCAO LTDA, inscrita no CNPJ sob nº 61.564.598/0001-36, com sede em Av. Moinho Fabrini, nº 592, Bloco 2, Apt. 52, Independência, São Bernardo do Campo - SP, CEP 09.861-160 ("TimeToMe", "nós"), trata dados pessoais no âmbito da plataforma de software como serviço (SaaS) TimeToMe ("Plataforma"), que oferece gestão de agenda, cadastro de clientes, serviços, equipe, estoque, pagamentos e comunicação para salões de beleza, barbearias, clínicas de estética e negócios similares.
Esta Política aplica-se aos estabelecimentos contratantes (donos e equipe que utilizam o painel administrativo), aos clientes finais desses estabelecimentos (que agendam serviços, participam de sorteios ou adquirem pacotes pela página pública) e aos visitantes de nossos sites. Ao utilizar a Plataforma, você declara ter lido e compreendido esta Política.
2. Definições
- Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
- Dado pessoal sensível: dado sobre saúde, origem racial, dado biométrico, entre outros, nos termos do art. 5º, II, da LGPD.
- Titular: a pessoa natural a quem se referem os dados pessoais.
- Tratamento: toda operação com dados pessoais (coleta, uso, armazenamento, compartilhamento, eliminação etc.).
- Controlador: quem decide sobre o tratamento dos dados.
- Operador: quem realiza o tratamento em nome do Controlador.
- Encarregado (DPO): pessoa indicada para atuar como canal de comunicação entre o Controlador, os titulares e a Autoridade Nacional de Proteção de Dados (ANPD).
- Estabelecimento: o salão, clínica ou negócio contratante da Plataforma.
3. Papéis no tratamento: Controlador e Operador
A LGPD atribui responsabilidades distintas conforme o papel de cada parte. Na Plataforma, esses papéis variam de acordo com a natureza do dado:
3.1. Dados de conta do Estabelecimento — atuamos como Controlador
Em relação aos dados de cadastro, faturamento e uso do painel pelos donos e pela equipe do Estabelecimento (nome, e-mail, telefone, credenciais, dados de assinatura), a TimeToMe atua como Controladora, pois define as finalidades e os meios desse tratamento.
3.2. Dados dos clientes finais inseridos pelo Estabelecimento — atuamos como Operador
Isso significa que a base legal, o consentimento (quando exigido) e o atendimento aos direitos dos clientes finais são de responsabilidade primária do Estabelecimento, na qualidade de Controlador. A TimeToMe apoia o Estabelecimento no cumprimento dessas obrigações, mas não decide sobre a finalidade de uso desses dados. Sempre que um cliente final nos procurar diretamente, encaminharemos a solicitação ao Estabelecimento responsável.
4. Dados que tratamos
4.1. Dados do Estabelecimento e da equipe (nós como Controlador)
- Identificação e contato: nome, e-mail, telefone, cargo/função.
- Dados de acesso: credenciais, tokens de sessão, perfil de permissão (administrador, funcionário).
- Dados do negócio: nome do salão, endereço, CEP, redes sociais, logotipo e imagens do estabelecimento.
- Dados de assinatura e cobrança: plano contratado, status, histórico de faturas (dados de cartão são processados diretamente pelo provedor de pagamento — ver seção 7).
- Dados de uso: registros de acesso, endereço IP, agente do navegador e trilhas de auditoria de ações realizadas na Plataforma.
4.2. Dados dos clientes finais (nós como Operador, em nome do Estabelecimento)
- Identificação: nome e telefone (o telefone é usado como identificador principal do cliente).
- Data de nascimento, informada no agendamento ou na inscrição em sorteio. É usada para conferir a maioridade exigida em promoções e para as felicitações de aniversário do Estabelecimento. O dado é declarado pelo próprio cliente ou registrado pelo Estabelecimento — não fazemos verificação documental.
- Agendamentos: serviços, profissionais, datas, valores, forma de pagamento e observações.
- Ficha de anamnese e histórico estético/de saúde, quando preenchidos pelo Estabelecimento (ver seção 6).
- Fotos de acompanhamento (antes/depois), quando registradas pelo Estabelecimento.
- Participação em sorteios e aquisição de pacotes.
4.3. Dados de visitantes
Coletamos dados de navegação (IP, dispositivo, páginas acessadas) para segurança, prevenção a fraudes e melhoria dos serviços, conforme a seção 8 (Cookies).
5. Finalidades e bases legais
Tratamos dados pessoais apenas para finalidades legítimas, específicas e informadas, sempre amparados em uma das bases legais previstas nos arts. 7º e 11 da LGPD:
- Execução de contrato (art. 7º, V): criar e manter contas, viabilizar agendamentos, processar assinaturas e prestar o serviço contratado.
- Cumprimento de obrigação legal ou regulatória (art. 7º, II): guarda de registros fiscais, contábeis e de acesso.
- Legítimo interesse (art. 7º, IX): segurança da informação, prevenção a fraudes, melhoria e continuidade dos serviços, respeitados os direitos e liberdades do titular.
- Consentimento (art. 7º, I / art. 11, I): comunicações de marketing e tratamento de dados sensíveis, quando aplicável — coletado e gerenciado pelo Estabelecimento junto ao cliente final.
- Exercício regular de direitos (art. 7º, VI): defesa em processos judiciais, administrativos ou arbitrais.
- Verificação de maioridade em sorteios: a data de nascimento é tratada para impedir a participação de menores de 18 anos em promoções, protegendo o titular e o Estabelecimento. A conferência recai sobre dado declarado, sem validação documental.
6. Dados sensíveis e de saúde
Como Operadora, aplicamos medidas técnicas reforçadas de proteção a esses dados (controle de acesso por perfil, isolamento por estabelecimento e registro de auditoria). O Estabelecimento compromete-se a coletar e utilizar tais dados exclusivamente para finalidades legítimas de saúde e estética, com o devido amparo legal.
7. Compartilhamento e suboperadores
Não vendemos dados pessoais. Compartilhamos dados apenas com prestadores essenciais à operação da Plataforma (suboperadores), que atuam sob contrato e obrigações de segurança e confidencialidade:
- Processamento de pagamentos: provedor de pagamentos (ex.: Stripe) para cobrança de assinaturas. Os dados de cartão são coletados e processados diretamente pelo provedor, não sendo armazenados por nós.
- Infraestrutura e hospedagem: provedores de servidores, banco de dados e armazenamento de arquivos/imagens.
- Comunicação: envio de mensagens transacionais (ex.: confirmações de agendamento), inclusive por aplicativos de mensagem quando configurado pelo Estabelecimento.
- Autoridades: quando exigido por lei, ordem judicial ou requisição de autoridade competente.
Também podemos compartilhar dados em operações societárias (fusão, aquisição ou reorganização), mantendo-se as obrigações desta Política.
9. Transferência internacional de dados
Alguns de nossos prestadores podem processar dados fora do Brasil. Nessas hipóteses, adotamos salvaguardas compatíveis com a LGPD (art. 33), como cláusulas contratuais de proteção de dados e a escolha de fornecedores que assegurem grau de proteção adequado, garantindo que seus direitos permaneçam protegidos.
10. Retenção e eliminação de dados
Mantemos os dados pessoais apenas pelo tempo necessário às finalidades informadas e ao cumprimento de obrigações legais. Após o término da relação contratual ou o atendimento da finalidade, os dados são eliminados ou anonimizados, ressalvadas as hipóteses de guarda obrigatória (art. 16 da LGPD).
10.1. Exclusão de conta e período de carência
A Plataforma oferece função de exclusão de conta diretamente no painel. Ao solicitar a exclusão, o acesso é bloqueado imediatamente e os dados entram em um período de carência de 30 (trinta) dias, durante o qual a solicitação pode ser revertida a pedido do responsável. Encerrado esse prazo, procede-se à eliminação definitiva dos dados, incluindo arquivos e imagens armazenados, ressalvados os registros que a lei exige preservar (por exemplo, obrigações fiscais e de defesa de direitos).
Quando o titular for administrador do Estabelecimento, a exclusão abrange o Estabelecimento e todos os dados a ele vinculados; quando for membro da equipe, abrange apenas a sua própria conta.
11. Segurança da informação (ISO/IEC 27001 e 27701)
Adotamos um conjunto de medidas técnicas e administrativas alinhadas às boas práticas das normas ISO/IEC 27001 e ISO/IEC 27701, proporcionais aos riscos, para proteger os dados contra acessos não autorizados e situações de destruição, perda, alteração ou difusão indevidas:
- Controle de acesso baseado em papéis (RBAC), com o princípio do menor privilégio e segregação entre perfis administrativo e de equipe.
- Isolamento entre estabelecimentos (multitenancy) por políticas de segurança em nível de banco de dados, de modo que um estabelecimento não acesse dados de outro.
- Autenticação por credenciais protegidas com algoritmos de hash e sessões assinadas.
- Criptografia em trânsito (TLS/HTTPS) nas comunicações com a Plataforma.
- Trilhas de auditoria de eventos relevantes (como acessos e exclusões), para rastreabilidade e resposta a incidentes.
- Limitação de exposição: em ambiente de produção, mensagens de erro não revelam detalhes internos ou dados sensíveis.
- Controles de disponibilidade, cópias de segurança e monitoramento de infraestrutura.
- Gestão de acessos de terceiros mediante contratos e obrigações de confidencialidade.
Nenhuma medida de segurança é absoluta. Comprometemo-nos a manter esforços contínuos de melhoria e a revisar periodicamente nossos controles.
12. Direitos do titular
Nos termos do art. 18 da LGPD, o titular pode, a qualquer tempo, requerer:
- Confirmação da existência de tratamento e acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Portabilidade a outro fornecedor, observados os segredos comercial e industrial;
- Eliminação dos dados tratados com base no consentimento;
- Informação sobre compartilhamentos e sobre a possibilidade de não consentir;
- Revogação do consentimento.
Para exercer seus direitos, entre em contato pelo e-mail daviproducaoltda@gmail.com. Quando atuarmos como Operadora (dados de clientes finais), encaminharemos a solicitação ao Estabelecimento Controlador. Poderemos solicitar informações para confirmar sua identidade antes de atender ao pedido.
13. Incidentes de segurança
Mantemos procedimentos de detecção, resposta e tratamento de incidentes. Caso ocorra incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos, em prazo razoável, a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados, quando aplicável, nos termos do art. 48 da LGPD. Quando atuarmos como Operadora, apoiaremos o Estabelecimento Controlador no cumprimento dessas obrigações.
14. Crianças e adolescentes
A Plataforma destina-se a estabelecimentos e a maiores de 18 anos. O tratamento de dados de crianças e adolescentes, quando ocorrer no contexto de atendimentos, é de responsabilidade do Estabelecimento Controlador, que deve observar o melhor interesse do menor e obter o consentimento específico de ao menos um dos pais ou responsável legal (art. 14 da LGPD).
Nas inscrições em sorteios, a Plataforma solicita a data de nascimento e recusa automaticamente participantes com menos de 18 anos. Trata-se de conferência sobre dado declarado: não realizamos validação documental nem consulta a bases oficiais, de modo que a medida não elimina a possibilidade de alguém informar data incorreta. A responsabilidade pela veracidade é de quem informa, e a verificação final antes da entrega de qualquer prêmio cabe ao Estabelecimento.
15. Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças legais, técnicas ou de negócio. A versão vigente é sempre a publicada nesta página, com a data de última atualização indicada no topo. Alterações relevantes poderão ser comunicadas pelos canais da Plataforma.
16. Encarregado (DPO) e contato
A TimeToMe disponibiliza canal para tratar de assuntos de privacidade e proteção de dados. O Encarregado pelo Tratamento de Dados Pessoais pode ser contatado pelo e-mail daviproducaoltda@gmail.com.
Controlador/Operador: DAVI JOSE OLIVEIRA DE MIRANDA PRODUCAO LTDA (TimeToMe), CNPJ 61.564.598/0001-36, Av. Moinho Fabrini, nº 592, Bloco 2, Apt. 52, Independência, São Bernardo do Campo - SP, CEP 09.861-160.