Política de Privacidade
Como o Prontoos coleta, utiliza, compartilha e protege dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (LGPD).
Esta Política de Privacidade descreve como o Prontoos ("Prontoos", "Plataforma", "nós") trata dados pessoais coletados por meio do seu site institucional, das páginas públicas de agendamento, do painel do profissional e do portal do cliente final. Levamos a sua privacidade a sério e buscamos transparência sobre quais dados tratamos e por quê.
O Prontoos é uma plataforma de gestão de atendimento e agendamento online voltada a profissionais autônomos e pequenos negócios de serviços no Brasil (por exemplo: estética, fisioterapia, nutrição, psicologia, pilates, barbearia e salão de beleza). Este documento está estruturado para deixar claro um ponto central: dependendo do dado, o Prontoos atua ora como Controlador, ora como Operador (ver a seção "Nossos papéis no tratamento de dados").
Esta Política observa a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD), a Lei nº 12.965/2014 (Marco Civil da Internet), o Decreto nº 8.771/2016 e, quando aplicável às relações de consumo, a Lei nº 8.078/1990 (Código de Defesa do Consumidor) e o Decreto nº 7.962/2013.
1. Identificação e contato
A plataforma Prontoos é mantida por Tenza Group LTDA, inscrita no CNPJ sob o nº 67.108.785/0001-91, com sede em R MONSENHOR BRUNO, 1153, SALA 1423, ALDEOTA, Fortaleza. CEP: 60.115-191.
Para assuntos relacionados a privacidade e proteção de dados:
- E-mail de privacidade / Encarregado (DPO): contato@tenzagroup.com
- E-mail de contato geral: contato@tenzagroup.com
- WhatsApp (contato e suporte): +55 (85) 99969-4824
- Encarregado pelo Tratamento de Dados Pessoais (DPO): Levi Santos
Caso ainda não haja um Encarregado formalmente nomeado, as solicitações poderão ser encaminhadas ao e-mail de privacidade indicado acima, que dará o devido tratamento.
2. A quem esta Política se aplica
Esta Política se aplica a três grupos de pessoas:
- Visitantes — quem acessa o site institucional do Prontoos (páginas públicas, formulários de contato e captação).
- Profissionais e suas equipes (clientes do Prontoos) — profissionais autônomos e negócios que criam uma conta para gerenciar agendamentos, clientes, finanças e comunicação. Também chamados de "Assinantes" ou "Usuários da Plataforma".
- Clientes finais — as pessoas atendidas pelos profissionais, que realizam agendamentos pela página pública do profissional ou acessam o portal do cliente.
O Prontoos opera em modelo multitenant: cada profissional possui um espaço de trabalho lógico isolado dos demais. Os dados de um espaço de trabalho não são acessíveis a outros profissionais.
3. Nossos papéis no tratamento de dados (Controlador e Operador)
A LGPD distingue o Controlador (quem decide sobre o tratamento) do Operador (quem trata em nome do Controlador). O Prontoos exerce os dois papéis, conforme o contexto:
O Prontoos é Controlador quando trata:
- dados de cadastro e da conta do profissional e da sua equipe;
- dados de cobrança e assinatura do plano contratado junto ao Prontoos;
- dados de uso, registros de acesso, logs técnicos e métricas da Plataforma;
- dados de leads enviados pelos formulários do site institucional;
- dados de quem entra em contato com o suporte do Prontoos.
O Prontoos é Operador quando trata:
- os dados que o profissional cadastra sobre os seus próprios clientes finais (agenda, ficha de cliente, anotações de atendimento, anexos, orçamentos, contratos, pacotes e assinaturas de serviço).
Nesse segundo caso, o profissional (Assinante) é o Controlador dos dados dos seus clientes finais: é ele quem decide quais dados coletar, com qual finalidade e por quanto tempo mantê-los. O Prontoos apenas processa esses dados por conta e ordem do profissional, conforme os Termos de Uso e esta Política. Solicitações de titulares de dados de clientes finais (acesso, correção, exclusão etc.) devem, em regra, ser dirigidas diretamente ao profissional responsável pelo atendimento.
4. Dados de conta e cadastro do profissional
Ao criar e usar uma conta no Prontoos, podemos coletar:
- Dados de identificação e login: nome completo, e-mail e senha (armazenada de forma cifrada com algoritmo de hash; nunca em texto puro);
- Dados do negócio: nome do negócio, telefone de contato, e-mail de contato, endereço comercial e, opcionalmente, CPF ou CNPJ;
- Identidade de login social: quando o profissional opta por entrar com a Conta Google, recebemos identificadores e dados básicos de perfil fornecidos pelo Google (e-mail, nome e, quando disponível, foto);
- Dados de equipe: nome, e-mail, função/permissões e convites enviados a membros da equipe (planos que permitem múltiplos usuários);
- Conteúdo de personalização: logotipo, imagens de galeria, imagens de serviços e links de redes sociais que o profissional carrega para a sua página pública.
O endereço comercial é usado na cobrança da assinatura e só é exibido na página pública de agendamento se o profissional ativar essa opção, no nível que escolher (apenas bairro e cidade, ou endereço completo, nunca o CEP). A opção vem desativada e pode ser desligada a qualquer momento. CPF, CNPJ e o e-mail de acesso à conta nunca são publicados.
5. Dados de clientes finais cadastrados pelo profissional
Para que o profissional gerencie seus atendimentos, a Plataforma armazena dados que ele coleta sobre os seus clientes finais. Em relação a esses dados, atuamos como Operador (ver "Nossos papéis"). Esses dados podem incluir:
- Identificação e contato: nome, telefone, e-mail, data de nascimento e endereço;
- Histórico de atendimento: agendamentos (data, horário, serviço, profissional, status), pacotes, assinaturas e histórico de visitas e valores;
- Anotações de atendimento: observações de texto livre registradas pelo profissional sobre cada cliente ou atendimento;
- Anexos: arquivos, documentos e imagens (por exemplo, fotos de "antes e depois") que o profissional opte por carregar e associar a um cliente;
- Dados financeiros do atendimento: orçamentos, valores, status de pagamento e método de pagamento informado;
- Campos personalizados: informações adicionais que o profissional configure para coletar no formulário de agendamento;
- Dados de conta do portal do cliente: quando o cliente final cria acesso ao portal, são tratados e-mail, senha cifrada, nome, telefone e preferências.
Dados pessoais sensíveis. A depender da área de atuação do profissional (por exemplo, fisioterapia, psicologia, nutrição ou estética), as anotações, os campos personalizados e os anexos podem conter dados pessoais sensíveis, como dados referentes à saúde (art. 11 da LGPD). O Prontoos disponibiliza a infraestrutura para esse armazenamento, mas a decisão de coletar tais dados, a base legal aplicável e a obtenção de eventual consentimento são de responsabilidade do profissional, na condição de Controlador desses dados.
6. Dados de pagamento e assinatura
A cobrança da assinatura do profissional junto ao Prontoos é processada por meio de gateway de pagamento parceiro (Asaas), em ambiente de checkout hospedado pelo próprio provedor.
- Dados de cartão não são armazenados pelo Prontoos. Os dados completos do meio de pagamento (número do cartão, validade e código de segurança) são inseridos e tratados diretamente pelo provedor de pagamento, em ambiente próprio.
- O Prontoos armazena informações relacionadas à cobrança, tais como: identificadores da assinatura e da transação fornecidos pelo gateway, plano contratado, ciclo de cobrança, status do pagamento (por exemplo, ativo, em atraso, suspenso) e histórico de eventos de cobrança.
- Formas de pagamento disponibilizadas pelo provedor podem incluir cartão de crédito, PIX e boleto, conforme oferta vigente.
7. Dados de uso, registros de acesso e dispositivo
Para segurança, funcionamento e melhoria da Plataforma, tratamos automaticamente:
- Registros de acesso a aplicações de internet (Marco Civil da Internet): endereço IP, data e hora, e identificador da requisição;
- Dados de dispositivo e navegação: tipo de navegador (user agent), páginas acessadas e ações realizadas na Plataforma;
- Dados de sessão e autenticação: tokens de sessão associados ao login (ver a seção "Cookies"), incluindo o IP e o user agent registrados no momento da emissão do token, para detecção de uso indevido;
- Logs de auditoria e métricas operacionais utilizados para diagnóstico, prevenção a fraudes e estabilidade do serviço.
9. Dados de formulários do site (leads)
Nos formulários de contato e de captação do site institucional, podemos coletar: nome, e-mail, número de WhatsApp/telefone, tipo de negócio, interesse e a página de origem do contato. Caso você marque a opção correspondente, registramos também o seu consentimento para comunicações de marketing.
Utilizamos esses dados para responder à sua solicitação, apresentar a Plataforma e, mediante o seu consentimento, enviar novidades, conteúdos e ofertas. Você pode retirar o consentimento a qualquer momento (ver "Seus direitos").
10. Dados de suporte e comunicações
Quando você entra em contato com o suporte (por e-mail, telefone ou WhatsApp), tratamos os dados de contato e o conteúdo da mensagem para atender e registrar a solicitação.
A Plataforma envia comunicações transacionais por e-mail por meio do serviço Amazon Simple Email Service (Amazon SES) — por exemplo, confirmações e lembretes de agendamento, avisos de cancelamento e e-mails de redefinição de senha. O profissional, dentro dos limites do seu plano, pode também disparar campanhas de e-mail aos seus clientes. Adotamos mecanismos de conformidade de envio, incluindo tratamento de devoluções/reclamações, lista de supressão e link de descadastro (opt-out) nas mensagens aplicáveis.
11. Integrações e serviços de terceiros
A Plataforma pode se integrar a serviços de terceiros que tratam dados pessoais como nossos operadores/subprocessadores ou como integrações ativadas pelo profissional:
- Provedor de infraestrutura em nuvem (Amazon Web Services — AWS): hospedagem da aplicação, banco de dados, armazenamento de arquivos (Amazon S3) e envio de e-mails (Amazon SES).
- Gateway de pagamento (Asaas): processamento da cobrança da assinatura do profissional.
- Google: login com a Conta Google e, para o profissional que ativar a sincronização com o Google Calendar (disponível em planos elegíveis), sincronização de eventos de agenda. Os tokens de acesso ao calendário são armazenados de forma cifrada e o acesso é restrito ao próprio membro da equipe que autorizou a integração.
- PostHog: métricas de uso, conforme descrito na seção de cookies.
- Brevo: gestão de contatos e envio de comunicações aos leads captados nos formulários do site institucional (ver "Dados de formulários do site").
- Meta e Google (pixels/tags): apenas quando ativados pelo profissional na sua página de agendamento, conforme descrito na seção de cookies.
Há funcionalidades planejadas e ainda não disponíveis em produção que, quando lançadas, poderão envolver novos terceiros — por exemplo, envio de mensagens por WhatsApp e a possibilidade de o profissional conectar o seu próprio gateway de pagamento para cobrar clientes no momento do agendamento. Esta Política será atualizada antes de tais recursos passarem a tratar dados pessoais.
A lista atualizada de operadores e subprocessadores — com a finalidade, os dados tratados e a localização de cada um — está publicada em prontoos.com.br/subprocessadores.
12. Finalidades e bases legais
Tratamos dados pessoais para as finalidades e com as bases legais a seguir (art. 7º e art. 11 da LGPD):
- Criar e operar a conta e prestar o serviço contratado — execução de contrato (art. 7º, V).
- Processar a assinatura e a cobrança — execução de contrato e cumprimento de obrigação legal/regulatória (ex.: fiscal).
- Enviar comunicações transacionais (confirmações, lembretes, avisos de segurança) — execução de contrato e legítimo interesse.
- Garantir segurança, prevenir fraudes e manter registros de acesso — cumprimento de obrigação legal (Marco Civil da Internet) e legítimo interesse.
- Medir e melhorar o uso da Plataforma (analytics) — legítimo interesse, com medidas de minimização.
- Responder a contatos e prestar suporte — execução de contrato e legítimo interesse.
- Enviar comunicações de marketing (novidades, ofertas) — consentimento do titular, revogável a qualquer tempo.
- Cumprir obrigações legais e exercer direitos em processos — cumprimento de obrigação legal e exercício regular de direitos.
- Tratar dados de clientes finais inseridos pelo profissional — nessa hipótese, atuamos como Operador; a base legal é definida pelo profissional, na condição de Controlador.
13. Com quem compartilhamos dados
Podemos compartilhar dados pessoais com:
- Operadores e provedores que nos apoiam na prestação do serviço (infraestrutura em nuvem, pagamento, e-mail, analytics), sempre limitados às instruções e finalidades desta Política;
- Integrações ativadas pelo profissional (por exemplo, Google Calendar, pixels da Meta/Google), conforme a configuração feita por ele;
- Autoridades públicas e judiciais, quando exigido por lei, ordem judicial ou requisição legítima;
- Terceiros em operações societárias (fusão, aquisição ou reorganização), observada a continuidade desta Política.
Não vendemos dados pessoais. Não comercializamos os seus dados nem os de clientes finais.
14. Transferência internacional de dados
A infraestrutura da Plataforma é executada em servidores do provedor de nuvem localizados fora do Brasil, notadamente nos Estados Unidos (região AWS us-east-1). Da mesma forma, ferramentas como PostHog, Google e Meta podem tratar dados em servidores no exterior.
Assim, ao utilizar a Plataforma, dados pessoais podem ser transferidos e armazenados em outros países. Essas transferências internacionais observam os requisitos dos arts. 33 a 36 da LGPD, com a adoção de salvaguardas adequadas (por exemplo, cláusulas contratuais e compromissos de proteção firmados com os provedores). Os detalhes das garantias adotadas podem ser solicitados pelos canais de privacidade.
15. Retenção e descarte de dados
Mantemos os dados pessoais apenas pelo tempo necessário às finalidades para as quais foram coletados, observados os prazos legais e regulatórios aplicáveis. Como referência:
- Dados de conta e do negócio: durante a vigência da conta e após o encerramento, pelo prazo necessário ao cumprimento de obrigações legais e ao exercício de direitos — em regra, por até 5 (cinco) anos, prazo correspondente à prescrição das pretensões cíveis e de consumo (art. 206, § 5º, I, do Código Civil, e art. 27 do CDC);
- Registros de acesso (logs): pelo prazo mínimo exigido pelo Marco Civil da Internet e demais normas aplicáveis;
- Dados de cobrança e fiscais: pelos prazos exigidos pela legislação fiscal e civil;
- Dados de clientes finais (em que atuamos como Operador): mantidos enquanto a conta do profissional estiver ativa e/ou conforme as instruções do profissional, observado o disposto nos Termos de Uso quanto à exclusão após o encerramento.
Encerrado o prazo ou a finalidade, os dados são eliminados ou anonimizados, ressalvadas as hipóteses de guarda autorizadas pela LGPD (art. 16). Alguns registros podem ser mantidos em cópias de segurança por período adicional, antes da eliminação definitiva.
16. Segurança da informação
Adotamos medidas técnicas e organizacionais razoáveis para proteger os dados pessoais, incluindo:
- criptografia em trânsito (TLS) e isolamento lógico entre espaços de trabalho de diferentes profissionais (segurança em nível de banco de dados — Row-Level Security);
- armazenamento de senhas com algoritmo de hash e cifragem de credenciais sensíveis de integrações (por exemplo, tokens de calendário e de APIs), com chaves geridas em cofre de segredos;
- autenticação por meio de tokens em cookies httpOnly, com rotação e detecção de reuso indevido;
- controle de acesso baseado em funções e permissões (RBAC) e registros de auditoria.
Apesar dos nossos esforços, nenhum sistema é completamente imune a incidentes. Não é possível garantir segurança absoluta. Caso ocorra um incidente de segurança relevante que possa acarretar risco ou dano aos titulares, adotaremos as providências cabíveis e comunicaremos os titulares e a Autoridade Nacional de Proteção de Dados (ANPD) quando exigido pela lei.
17. Seus direitos como titular
Nos termos do art. 18 da LGPD, você pode, a qualquer momento, solicitar:
- confirmação da existência de tratamento;
- acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade dos dados, observados os segredos comercial e industrial;
- eliminação dos dados tratados com base no consentimento;
- informação sobre as entidades com as quais compartilhamos dados;
- informação sobre a possibilidade de não fornecer consentimento e suas consequências;
- revogação do consentimento.
18. Como exercer seus direitos
Para exercer seus direitos, escreva para contato@tenzagroup.com. Poderemos solicitar informações adicionais para confirmar a sua identidade, como medida de segurança. Dúvidas rápidas também podem ir pelo WhatsApp +55 (85) 99969-4824, mas prefira o e-mail para solicitações formais: ele deixa registro da data do pedido e da resposta.
Importante: se a sua solicitação se referir a dados que um profissional tratou na qualidade de Controlador (ou seja, dados que você forneceu a um negócio que usa o Prontoos), poderemos encaminhá-la a esse profissional ou orientá-lo(a) a contatá-lo diretamente, já que cabe a ele decidir sobre esse tratamento.
19. Responsabilidade do profissional ao cadastrar dados de terceiros
O profissional que utiliza o Prontoos para cadastrar dados dos seus clientes finais é o Controlador desses dados e declara, ao usar a Plataforma, que:
- possui base legal adequada para coletar e tratar tais dados;
- fornece aos seus clientes as informações de transparência exigidas pela LGPD;
- obtém consentimento quando esta for a base legal aplicável, em especial para dados sensíveis (como dados de saúde);
- atende às solicitações dos titulares relativas aos dados sob sua responsabilidade.
O Prontoos disponibiliza recursos para apoiar essas obrigações, mas não as substitui.
20. Dados de crianças e adolescentes
A Plataforma não é direcionada a crianças e não coletamos intencionalmente dados de menores de 18 anos para a criação de contas de profissionais.
Eventualmente, um profissional pode atender clientes menores de idade e cadastrar seus dados. Nessa hipótese, o tratamento de dados de crianças e adolescentes é de responsabilidade do profissional (Controlador), que deve observar o melhor interesse do menor e obter o consentimento de pelo menos um dos pais ou responsável legal, quando exigido pelo art. 14 da LGPD.
21. Alterações nesta Política
Podemos atualizar esta Política a qualquer tempo para refletir mudanças na Plataforma, em terceiros ou na legislação. Alterações relevantes serão comunicadas pelos canais usuais (por exemplo, aviso na Plataforma ou por e-mail). A data de "última atualização" indicada no topo deste documento reflete a versão vigente.
22. Fale com a gente
Dúvidas sobre esta Política ou sobre o tratamento dos seus dados? Entre em contato:
- Privacidade / Encarregado (DPO): contato@tenzagroup.com
- Contato geral: contato@tenzagroup.com
- WhatsApp: +55 (85) 99969-4824
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), pelos canais oficiais disponíveis em gov.br/anpd.
Este documento é uma minuta e pode conter campos pendentes de confirmação (indicados entre colchetes). Recomendamos a revisão por profissional jurídico antes de considerá-lo definitivo.
Voltar para o início