Política de Privacidade
Última atualização: 04/10/2026
1. Quem somos
O RK Agenda é uma plataforma de gestão para negócios de serviços. Para os dados das contas das empresas assinantes, o RK Agenda atua como controlador. Para os dados dos clientes finais cadastrados por cada empresa, a empresa assinante é a controladora e o RK Agenda atua como operador, tratando os dados apenas conforme as instruções dela.
Dados do responsável pela venda: em breve. Contato: [email protected] (suporte) e WhatsApp (11) 96433-2831; privacidade: [email protected].
2. Dados que tratamos
- Conta: nome, e-mail, senha (armazenada apenas como hash seguro), registros de acesso (IP, navegador, data e hora).
- Empresa: nome, segmento, cidade, contatos, horários, serviços e dados operacionais inseridos na plataforma.
- Clientes finais: nome, telefone, WhatsApp, e-mail, aniversário, histórico de atendimentos, pagamentos e mensagens, preferências e consentimentos.
- Pagamentos da assinatura: processados pelo gateway de pagamento. Não armazenamos dados de cartão.
3. Para que usamos
- Prestar o serviço contratado: agenda, cadastro de clientes, financeiro, estoque, comunicação e recursos de inteligência artificial.
- Segurança, prevenção a fraudes, auditoria e cumprimento de obrigações legais.
- Comunicações de marketing apenas com consentimento, que pode ser retirado a qualquer momento.
4. Bases legais
Execução de contrato, cumprimento de obrigação legal, legítimo interesse (segurança e melhoria do serviço, sempre com avaliação de impacto) e consentimento (marketing e mensagens pelo WhatsApp).
5. Inteligência artificial
Os recursos de IA operam somente sobre dados da própria empresa, com permissões e registro de auditoria. Para as conversas, usamos provedores de IA externos (listados abaixo) e, como reserva, a IA do nosso próprio servidor; enviamos apenas o mínimo necessário para a tarefa.
Onde usamos IA: nas respostas do Assistente RK, para transformar em texto o que você fala no microfone, para ler fotos de tabela de preços ou de embalagem de produto (e sugerir o cadastro) e para descrever fotos enviadas na conversa. Nada é cadastrado sem você confirmar ("Entendi: … Está certo?"). As respostas podem ter erros.
Quem processa as conversas do Assistente (suboperadores de IA): para responder melhor, o Assistente RK (da empresa) e o chat de agendamento (da cliente) usam, nesta ordem, os serviços abaixo. Se um estiver fora do ar ou no limite, passamos para o próximo.
- Groq (Groq, Inc., Estados Unidos): gera as respostas. Pelos termos da Groq, ela não pode usar o conteúdo enviado nem as respostas para treinar modelos de IA sem nossa autorização, e não damos essa autorização.
- Mistral AI (França, União Europeia): reserva hoje desligada. Só será ligada com a opção de uso para treino desligada na nossa conta e depois de atualizarmos esta página.
- Cloudflare Workers AI (Cloudflare, Inc., Estados Unidos, com servidores em vários países): gera as respostas. Pelos termos da Cloudflare, o conteúdo não é usado para treinar modelos.
- IA no nosso próprio servidor (Hostinger, Estados Unidos): reserva final; nesse caso a conversa não sai do nosso servidor.
Para quê: só para entender a mensagem e escrever a resposta (por exemplo, tirar uma dúvida, sugerir um horário ou preparar um agendamento, que sempre pede a sua confirmação). Esses provedores não podem usar os dados para outra finalidade.
Quais dados vão para a IA: a mensagem digitada ou falada (já em texto), o primeiro nome e a inicial do sobrenome das clientes citadas, um resumo da agenda (dias, horários e serviços) e os serviços e preços da empresa. Antes de enviar, o sistema retira telefone, e-mail e CPF do texto. A ficha de saúde nunca é enviada. Não enviamos senhas nem dados de pagamento.
Transferência internacional: como esses serviços ficam fora do Brasil, há transferência internacional de dados (LGPD, art. 33). Ela se apoia nos termos de proteção de dados de cada provedor (a Groq e a Mistral têm acordos de tratamento de dados com cláusulas-padrão contratuais; a Mistral fica na União Europeia, sob o GDPR) e na execução do contrato com você (art. 33, IX). Ainda não há cláusulas-padrão no modelo da ANPD (Resolução CD/ANPD nº 19/2024) assinadas com esses provedores; quando houver, informaremos aqui.
Por quanto tempo: os provedores tratam o texto só durante a resposta e o guardam apenas pelo prazo dos termos de cada um (por exemplo, para segurança e prevenção de abuso). No RK Agenda, guardamos um registro técnico (qual IA respondeu e em quanto tempo, sem o conteúdo) por até 6 meses. O histórico da conversa fica no nosso servidor, pelos prazos do item 8.
Você pode não usar o Assistente: todas as funções do RK Agenda (agenda, clientes, serviços, financeiro) funcionam pelas telas e botões, sem o Assistente. A cliente também pode agendar pelo botão de agendamento, sem conversar com a IA. Se você não quiser que seus dados passem por esses provedores, escreva para [email protected] (direito de oposição, LGPD, art. 18, § 2º).
Se você tocar no botão alternativo do microfone, o reconhecimento de voz do seu navegador (no Chrome, do Google) é usado. Não usamos IA gratuita que treine com dados pessoais. Se essa lista mudar, atualizamos esta página antes.
Áudio e fotos: o áudio do microfone do Assistente não é guardado: é apagado assim que vira texto. Para virar texto, o áudio pode ser enviado à Groq ou à Cloudflare (reserva final: nosso servidor); as fotos são lidas pela Cloudflare (reserva final: nosso servidor). Antes da primeira foto pedimos sua confirmação; apagamos as informações escondidas do arquivo (como localização GPS) antes de qualquer IA, e a foto é descartada depois da análise, a não ser que você escolha anexar (aí fica guardada só para a sua empresa). Limite de 30 fotos por dia por empresa. Guardamos só um registro técnico (qual IA respondeu e em quanto tempo, sem a foto, o áudio ou o texto) por até 6 meses. A ficha de saúde nunca vai para a IA. Dúvidas: [email protected].
6. Onde os dados ficam e com quem compartilhamos
Servidor nos Estados Unidos. O banco de dados, os arquivos e as cópias de segurança do RK Agenda ficam em servidor virtual da Hostinger, em datacenter nos Estados Unidos. Uma cópia de segurança criptografada também é guardada em computador sob controle do responsável pelo RK Agenda, no Brasil.
Usamos apenas os prestadores (operadores e suboperadores) necessários para o serviço funcionar, sob contrato e com as proteções da LGPD. Não vendemos dados.
- Hostinger (hospedagem, servidor nos Estados Unidos): guarda o banco de dados e as cópias de segurança.
- Cloudflare (rede de entrega e proteção, EUA, com servidores no mundo todo, inclusive no Brasil): leva o site até você com conexão segura e bloqueia ataques. Os dados passam pela rede da Cloudflare e podem ser processados fora do Brasil (por exemplo, registros técnicos de acesso e proteção contra ataques).
- Mercado Pago (pagamento da assinatura, quando o pagamento online estiver disponível): recebe os dados necessários para a cobrança. Os dados do cartão são digitados e guardados pelo Mercado Pago; nós não recebemos nem guardamos o número do cartão.
- Meta / WhatsApp (quando a empresa ativa o envio pelo WhatsApp): número e conteúdo da mensagem, para entregar lembretes e avisos.
- Serviço de envio de e-mail: ainda não usamos um provedor de e-mail; quando passarmos a usar, ele será informado aqui.
- Provedores de inteligência artificial (Groq e Cloudflare, EUA; Mistral, França, hoje desligada), para as respostas do Assistente (ver item 5), com o mínimo de dados necessário. Dados da ficha de saúde nunca são enviados a provedores de IA.
Transferência internacional de dados
Seus dados ficam em servidor da Hostinger nos Estados Unidos. Para isso, usamos o Acordo de Tratamento de Dados (DPA) da Hostinger, que traz compromissos de segurança e confidencialidade, e a execução do contrato com você (art. 33, IX, da LGPD). Estamos formalizando com a Hostinger a inclusão das cláusulas-padrão contratuais aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024).
- Quem recebe: Hostinger, que atua como nossa operadora de hospedagem. A Hostinger só guarda e processa os dados para manter o servidor funcionando; não usa os dados para outra finalidade.
- País de destino: Estados Unidos (Boston).
- Quais dados: todos os dados do RK Agenda descritos nesta política, inclusive as fichas de saúde.
- Para quê e por quanto tempo: somente para hospedar e prestar o serviço, pelos prazos do item 8.
- Proteções: conexão criptografada (HTTPS), banco de dados fechado para a internet, cópias de segurança criptografadas e as demais medidas do item 7.
- Outros prestadores (Cloudflare, Meta e, quando usados, provedores de IA e de e-mail) também podem tratar dados fora do Brasil, principalmente nos Estados Unidos, conforme os termos de proteção de dados de cada prestador e, quando aplicável, para executar o contrato com você (art. 33, IX).
- Você pode pedir informações sobre essas garantias (e, quando assinadas, a cópia das cláusulas) pelo e-mail do encarregado (item 10).
7. Segurança
- Conexão sempre criptografada (HTTPS) entre o seu aparelho, a Cloudflare e o nosso servidor.
- Banco de dados sem acesso direto pela internet; só o próprio sistema acessa.
- Dados de cada empresa isolados no banco de dados; acesso por perfis (dono, equipe, recepção).
- Senhas guardadas apenas como código embaralhado (hash).
- Cópias de segurança diárias e criptografadas, com a chave guardada fora do servidor.
- Respostas da ficha de saúde criptografadas também dentro do banco de dados.
- Acesso administrativo ao servidor restrito a chave criptográfica pessoal, sem senha, com registro de quem acessou e quando.
Nenhum sistema é 100% invulnerável, mas adotamos medidas técnicas e administrativas para proteger os dados (LGPD, art. 46).
8. Por quanto tempo guardamos
- Dados da conta e da empresa: enquanto a conta estiver ativa.
- Dados das clientes da empresa (inclusive fichas de saúde): enquanto a empresa assinante mantiver a conta ou até ela apagar; a empresa decide, pois é a controladora.
- Registros de acesso (IP, data e hora): 6 meses, como manda o Marco Civil da Internet (art. 15).
- Registros de pagamento, notas fiscais e comprovantes: 5 anos, para cumprir obrigações fiscais e de defesa em processos.
- Cópias de segurança: 14 dias. Depois disso, cada cópia é apagada automaticamente.
9. Seus direitos e como exercê-los
Pela LGPD (art. 18), você pode pedir: confirmação de que tratamos seus dados; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários; portabilidade; eliminação dos dados tratados com consentimento; informação sobre com quem compartilhamos; informação sobre a possibilidade de não consentir; e revogação do consentimento.
Como pedir: pelo e-mail [email protected] ou pelo botão Fale com o suporte do app. Podemos pedir uma confirmação de identidade para proteger você. Respondemos em até 15 dias.
Clientes atendidas por um salão ou estúdio: a empresa onde você é atendida é a responsável (controladora) pelos seus dados. Faça o pedido a ela; a plataforma oferece a ela ferramentas para exportar, corrigir e apagar. Se você nos escrever, encaminharemos o pedido à empresa.
Excluir minha conta
Você pode excluir sua conta a qualquer momento em Configurações > Excluir minha conta no app, ou pela página Excluir minha conta. Antes, oferecemos a exportação dos seus dados. Ao confirmar:
- o acesso é encerrado na hora e assinaturas ativas são canceladas, sem novas cobranças;
- você tem 7 dias para desistir; depois disso, os dados da conta, da empresa e das clientes cadastradas por ela são apagados do sistema;
- as cópias de segurança que ainda contenham esses dados são apagadas automaticamente em até 14 dias depois disso;
- guardamos somente o que a lei obriga, sem uso para outra finalidade: registros de acesso (6 meses), registros de pagamento e notas fiscais (5 anos) e o registro do próprio pedido de exclusão.
10. Encarregado pelo tratamento de dados (DPO)
Encarregado: Ricardo Santos. E-mail: [email protected].
O encarregado recebe pedidos e reclamações dos titulares e comunicações da Autoridade Nacional de Proteção de Dados (ANPD). Você também pode reclamar diretamente à ANPD (www.gov.br/anpd).
Dúvidas gerais e suporte: [email protected] ou WhatsApp (11) 96433-2831.
11. Ficha de saúde
Algumas empresas pedem que a cliente preencha uma ficha de saúde antes de um procedimento (por exemplo, alergias ou condições que impedem o serviço). Esses são dados pessoais sensíveis (LGPD, art. 5º, II). Eles são tratados somente com o seu consentimento específico e destacado, dado na própria ficha (art. 11, I), e usados apenas para a segurança do seu atendimento naquela empresa. Só a empresa e a equipe autorizada por ela veem as respostas. As respostas viajam criptografadas (HTTPS) e ficam guardadas, também criptografadas, no servidor da Hostinger nos Estados Unidos (ver item 6, Transferência internacional). Não usamos esses dados para marketing nem os enviamos a provedores de inteligência artificial. Você pode revogar o consentimento a qualquer momento pedindo à empresa; nesse caso, a empresa pode recusar o procedimento se a informação for necessária para a sua segurança.
12. Incidentes de segurança
Se acontecer um incidente de segurança que possa causar risco ou dano relevante a você, comunicaremos a ANPD e as pessoas afetadas em até 3 dias úteis do conhecimento do fato, como determina a Resolução CD/ANPD nº 15/2024, informando o que aconteceu, quais dados foram afetados, os riscos e as medidas tomadas. Quando os dados forem de clientes de uma empresa assinante, avisaremos a empresa imediatamente para que ela, como controladora, faça as comunicações necessárias, e daremos todo o apoio. Mantemos registro de todos os incidentes por pelo menos 5 anos.
13. Mudanças nesta política
Se esta política mudar de forma relevante, avisaremos no app ou por e-mail antes de a mudança valer.