Voltar ao início

Política de Privacidade

Última atualização (deste rascunho): 3 de agosto de 2026

1. Quem somos (controlador dos dados)

Controlador dos dados: Spanhol Serviços de Inovação LTDA, CNPJ 26.627.037/0001-38, com sede em Av. Brasil, 2000, Medianeira, Paraná, Brasil.

Contato sobre privacidade: umhorario@unimble.com.br.

2. Dados que coletamos

  • Dados de conta: nome, email, senha (armazenada como hash pelo Supabase Auth, nunca em texto puro), fuso horário e identificador público (handle) escolhido por você.
  • Dados de agenda: regras de disponibilidade, tipos de evento/links criados e reservas recebidas (incluindo dados dos visitantes: nome, email, notas e fuso horário).
  • Dados de integrações: ao conectar o Google ou o Zoom, armazenamos tokens de acesso/atualização, sempre cifrados (AES-256-GCM) — nunca a senha da sua Conta Google/Zoom — e o email associado à conta conectada.
  • Emails adicionais de notificação: até 5 endereços por perfil e até 5 por link, indicados por você, que podem pertencer a terceiros (ver Termos de Uso, seção 5).
  • Dados técnicos mínimos: registros padrão de acesso/erro do servidor. Não usamos cookies de rastreamento ou publicidade (ver seção 5).

3. Para que usamos esses dados (finalidade e base legal)

  • Conta e login → prestar o serviço de agendamento → execução de contrato (LGPD art. 7º, V; GDPR art. 6(1)(b)).
  • Cálculo de disponibilidade (free/busy do Google) → mostrar horários realmente livres → execução de contrato.
  • Criação de eventos/reuniões (Google Agenda, Zoom) → efetivar a reunião marcada → execução de contrato.
  • Envio de confirmação, cancelamento e lembretes por email → comunicação essencial sobre a própria reserva → execução de contrato.
  • Envio de cópia da reserva a emails adicionais indicados pelo anfitrião → atender à configuração escolhida pelo anfitrião → legítimo interesse do anfitrião, que é responsável por ter base legal com o terceiro destinatário.

As informações inseridas no Serviço pelo anfitrião (incluindo os emails adicionais de notificação e o conteúdo que decide compartilhar com eles) são de responsabilidade do próprio anfitrião; a base legal confirmada pelo dono do produto para esse compartilhamento é o legítimo interesse do anfitrião.

Pendente de decisão do dono do produto / revisão do advogado: o advogado deve confirmar a adequação da base de legítimo interesse acima e avaliar se é necessário mecanismo adicional de aviso/consentimento para os destinatários de emails adicionais.

4. Com quem compartilhamos dados (subprocessadores)

  • Google (Google Calendar/OAuth) — leitura de disponibilidade e criação de eventos/convites, quando você conecta sua conta.
  • Zoom — criação de reuniões, quando você conecta sua conta e usa esse canal.
  • MailerSend — envio dos emails transacionais (confirmação, cancelamento, lembretes).
Pendente de decisão do dono do produto / revisão do advogado: o provedor de email da plataforma é o MailerSend; a migração técnica de src/server/email.ts (antes integrado ao Resend) já foi concluída. Falta apenas a configuração da chave de API do MailerSend (MAILERSEND_API_KEY) no ambiente de produção antes desta funcionalidade estar de fato ativa.
  • Supabase — banco de dados, autenticação e hospedagem dos dados da plataforma.
  • Lovable — hospedagem e implantação (deploy) da aplicação.
  • Não vendemos dados pessoais a terceiros nem os usamos para publicidade; os dados só são transferidos aos subprocessadores listados acima, necessários para o funcionamento do Serviço, e a nenhum outro terceiro.

5. Cookies

Usamos apenas um cookie essencial de sessão (autenticação), necessário para que você continue conectado. Não usamos cookies de análise ou publicidade nesta versão do Serviço.

6. Por quanto tempo guardamos os dados (retenção)

Mantemos os dados enquanto sua conta estiver ativa e por até 90 dias após a exclusão solicitada, para fins de segurança/auditoria. Hoje o Serviço ainda não tem um recurso de autoatendimento para exclusão de conta; pedidos são tratados manualmente pelo contato da seção 10 (ver ROADMAP.md para o item de produto de autoatendimento).

7. Transferência internacional de dados

Alguns subprocessadores (Google, Zoom, MailerSend, Supabase, Lovable) podem processar dados fora do Brasil. Os dados só são transferidos a esses subprocessadores na medida necessária para o funcionamento da própria ferramenta — ou seja, para os provedores que compõem a infraestrutura da plataforma —, nunca para outros terceiros.

Pendente de decisão do dono do produto / revisão do advogado: essa limitação de finalidade já foi confirmada pelo dono do produto; falta o advogado confirmar o mecanismo formal de transferência internacional aplicável a cada subprocessador (ex.: cláusulas contratuais padrão, decisão de adequação do país), conforme LGPD art. 33 e GDPR Capítulo V.

8. Seus direitos

Conforme a LGPD (art. 18) e o GDPR (arts. 15 a 22), você pode solicitar:

  • confirmação de que tratamos seus dados e acesso a eles;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
  • portabilidade dos dados a outro fornecedor;
  • informação sobre com quem compartilhamos seus dados;
  • revogação do consentimento e oposição a tratamentos, quando aplicável;
  • reclamação à ANPD (Brasil) ou à autoridade de proteção de dados do seu país (na União Europeia).
Pendente de decisão do dono do produto / revisão do advogado: hoje não há autoatendimento na interface para exercer esses direitos (ex.: excluir a própria conta); solicitações são atendidas manualmente pelo contato da seção 10. Avaliar prioridade de implementar autoatendimento como próxima tarefa de produto.

9. Segurança

Tokens de integrações (Google, Zoom) são cifrados no banco de dados (AES-256-GCM). O acesso aos dados de cada conta é restrito por regras de acesso a nível de linha (RLS) no banco, de forma que um usuário não acessa dados de outro usuário.

10. Menores de idade e contato

O Serviço não é direcionado a menores de idade e não coletamos intencionalmente dados de crianças.

Contato do encarregado de proteção de dados (DPO): umhorario@unimble.com.br.

11. Alterações desta política

Atualizamos esta política sempre que uma mudança no Serviço afeta os dados coletados, as finalidades ou os subprocessadores. A data de "última atualização" no topo desta página indica a versão vigente.