Política de Privacidade

Versão 1.0 · vigente desde 20/08/2026

Índice de seções

1. Quem é quem no tratamento de dados

Esta Política descreve como a plataforma Tutix, operada por [PENDENTE: razão social] (CNPJ [PENDENTE: CNPJ]), trata dados pessoais, no vocabulário da Lei nº 13.709/2018 (LGPD).

Existem dois níveis de tratamento, e a distinção entre eles é o coração desta Política:

Dados do Contratante (o dono ou gestor do negócio que assina a Plataforma, e a sua equipe): em relação a esses dados, nós somos o CONTROLADOR — decidimos como e por que tratá-los, nos limites desta Política.

Dados dos clientes finais do Contratante (as pessoas que o negócio cadastra para agendar e atender): em relação a esses dados, o Contratante é o CONTROLADOR e nós somos o OPERADOR — tratamos exclusivamente para prestar o serviço contratado, conforme as configurações e instruções do Contratante na Plataforma. Titulares que queiram exercer direitos sobre esses dados devem procurar primeiro o estabelecimento onde se cadastraram; nós damos suporte ao Contratante nesse atendimento.

2. Dados coletados

No nível do Contratante (nós como controlador): nome completo, e-mail, celular e senha (armazenada com hash) do gestor e dos profissionais convidados; dados da empresa (nome, CNPJ/CPF, endereço, telefone); registros de aceite destes documentos (versão, data, endereço IP e identificação do navegador); dados de faturamento da licença; e registros técnicos de acesso (logs) gerados pelo uso.

No nível dos clientes finais (nós como operador, sob controle do Contratante): nome, telefone/WhatsApp, e-mail, data de nascimento, histórico de agendamentos e atendimentos, anotações feitas pela equipe do Contratante, e o conteúdo das conversas de WhatsApp trocadas com o número do Contratante dentro da Plataforma.

Não coletamos dados de cartão de crédito: pagamentos são processados diretamente pela operadora Asaas, e os dados do cartão não passam pelos nossos servidores.

3. Finalidades e bases legais

Dados do Contratante — execução de contrato (art. 7º, V, LGPD): criar e manter a conta, autenticar o acesso, emitir cobranças de licença e prestar suporte. Cumprimento de obrigação legal (art. 7º, II): guarda de registros fiscais e de aceite. Legítimo interesse (art. 7º, IX): segurança da Plataforma, prevenção a fraude e abuso, e comunicações operacionais sobre a conta (vencimento de licença, avisos de serviço).

Dados dos clientes finais — tratados como operador, sob a base legal definida pelo Contratante enquanto controlador, para: manter a agenda e o histórico de atendimentos, enviar as mensagens configuradas pelo Contratante (confirmações, lembretes e demais automações) e operar o atendimento por WhatsApp, incluindo o assistente automatizado descrito na seção 6.

Não vendemos dados pessoais e não os usamos para publicidade de terceiros.

4. Compartilhamento com operadores e suboperadores

Para prestar o serviço, compartilhamos dados com fornecedores que atuam sob contrato e instrução, nominalmente:

Supabase — banco de dados e autenticação (infraestrutura onde os dados da Plataforma residem).

Vercel — hospedagem da aplicação web.

Asaas — processamento de pagamentos das licenças (e, quando habilitado pelo Contratante, cobranças aos clientes dele).

Z-API — envio e recebimento das mensagens de WhatsApp do número conectado pelo Contratante.

Anthropic — processamento de linguagem natural do assistente de atendimento (as conversas atendidas pelo assistente são processadas pelo modelo de linguagem para gerar as respostas).

Cada fornecedor recebe somente o necessário para a sua função, e a lista será mantida atualizada nesta Política a cada nova versão.

5. Transferência internacional de dados

Parte do tratamento ocorre fora do Brasil: o banco de dados e a autenticação estão hospedados em região dos Estados Unidos, a hospedagem da aplicação utiliza rede global, e o processamento de linguagem do assistente de atendimento ocorre em infraestrutura fora do Brasil.

Essas transferências ocorrem com fundamento no art. 33 da LGPD, em especial pela necessidade de execução do contrato (art. 33, IX) e mediante garantias contratuais de proteção adequada oferecidas pelos fornecedores listados na seção 4 (cláusulas contratuais dos próprios provedores).

Se a hospedagem dos dados for migrada para o Brasil, esta Política será atualizada em nova versão refletindo a mudança.

6. Mensagens automatizadas e assistente de IA

A Plataforma envia, em nome do Contratante e a partir do número de WhatsApp dele, mensagens automatizadas configuráveis: confirmações e lembretes de agendamento, avisos de reativação, aniversário e pós-atendimento. O Contratante controla o volume e pode desativá-las; pedidos de descadastro feitos pelo cliente final são respeitados automaticamente pela Plataforma.

O atendimento pelo WhatsApp pode ser feito por um ASSISTENTE AUTOMATIZADO (agente de inteligência artificial) que se identifica como assistente virtual e nunca se passa por humano. As conversas atendidas por ele são processadas pelo fornecedor de processamento de linguagem (seção 4) para gerar as respostas; o conteúdo das conversas não é usado para treinar modelos de terceiros por instrução contratual.

A qualquer momento o atendimento pode ser assumido por uma pessoa da equipe do Contratante, e o cliente final pode pedir para falar com um humano.

7. Retenção e eliminação

Enquanto a conta estiver ativa, os dados são mantidos para a prestação do serviço.

Com a licença expirada, o acesso é suspenso mas os dados permanecem preservados por [PENDENTE: prazo de retenção pós-expiração, sugerido 12 meses]. Renovando nesse prazo, tudo é reencontrado como estava; após o prazo sem renovação, os dados poderão ser eliminados definitivamente, com aviso prévio de 30 dias por e-mail.

Registros de aceite e dados exigidos por obrigação legal (fiscais, por exemplo) são mantidos pelos prazos legais aplicáveis, mesmo após a eliminação do restante.

Logs técnicos de acesso são mantidos pelo prazo mínimo legal de 6 meses (Marco Civil da Internet).

8. Direitos do titular e como exercê-los

A LGPD (art. 18) garante ao titular: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre compartilhamentos; informação sobre a possibilidade de não consentir; e revogação do consentimento.

Para exercer qualquer desses direitos sobre dados dos quais somos controlador, faça a solicitação pela página de Suporte da Plataforma (/suporte), na seção "Solicitação de dados pessoais (LGPD)". Responderemos em até 15 (quinze) dias corridos a partir do recebimento.

A exportação de dados é atendida por esse canal de solicitação — ainda não existe botão de exportação automática na Plataforma; o pedido é processado manualmente dentro do prazo acima.

Se a solicitação disser respeito a dados de cliente final de um estabelecimento (nível em que somos operador), encaminharemos ao Contratante responsável e daremos suporte ao atendimento.

9. Segurança

Adotamos medidas técnicas e organizacionais proporcionais ao risco: isolamento de dados por empresa em nível de banco de dados (Row-Level Security), criptografia em trânsito, senhas armazenadas com hash, controle de acesso por perfil dentro de cada empresa e registro de operações administrativas.

Nenhum sistema é invulnerável. Em caso de incidente de segurança com risco ou dano relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados e os afetados, nos termos do art. 48 da LGPD.

10. Encarregado de dados (DPO) e contato

O encarregado pelo tratamento de dados pessoais é [PENDENTE: nome do encarregado de dados], contato: [PENDENTE: e-mail do encarregado de dados].

Dúvidas sobre esta Política podem ser encaminhadas pelo mesmo canal ou pela página de Suporte.

Esta Política pode ser atualizada; alterações relevantes serão comunicadas com antecedência e cada versão fica identificada por número e data de vigência.