Organizando sua agenda…
← AgendaFlow

Privacidade, transparência e proteção de dados

Política de Privacidade e Proteção de Dados

Esta Política explica, de forma objetiva e detalhada, como o AgendaFlow coleta, acessa, utiliza, armazena, compartilha, protege e elimina dados pessoais no contexto de seus serviços, inclusive dados relacionados à integração com APIs do Google.

Última atualização: 28 de setembro de 2026

Resumo específico sobre dados do Google

Quando um profissional conecta sua conta Google, o AgendaFlow solicita apenas as permissões necessárias para identificar a conta autorizada e criar e administrar uma agenda secundária criada pelo próprio AgendaFlow. O AgendaFlow não solicita acesso geral aos calendários pessoais do usuário e não usa dados recebidos das APIs do Google para publicidade direcionada, venda de dados ou treinamento de modelos gerais de inteligência artificial.

1. Identificação e abrangência

Para fins desta Política, “AgendaFlow” designa a plataforma digital de agendamento, CRM e gestão operacional disponibilizada sob a marca AgendaFlow. Esta Política se aplica aos usuários que criam ou administram uma conta, profissionais vinculados a estabelecimentos, clientes que utilizam páginas públicas de agendamento e demais pessoas cujos dados sejam tratados por meio da plataforma.

O tratamento de dados observa, conforme aplicável, a Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (“LGPD”), a Lei nº 12.965/2014 — Marco Civil da Internet, a Lei nº 8.078/1990 — Código de Defesa do Consumidor, demais normas aplicáveis e compromissos assumidos perante provedores de integrações.

2. Papéis no tratamento de dados

Em relação aos dados necessários para cadastro, autenticação, cobrança, segurança, suporte, melhoria e administração do próprio serviço, o AgendaFlow poderá atuar como controlador, determinando as finalidades e os meios essenciais do tratamento.

Em relação aos dados de clientes, profissionais e agendamentos inseridos ou administrados por um estabelecimento assinante, o estabelecimento será, em regra, o controlador das finalidades comerciais e de atendimento, enquanto o AgendaFlow atuará como operador no que for necessário para prestar o serviço, sem prejuízo das hipóteses em que a legislação atribua responsabilidades próprias ao AgendaFlow.

3. Categorias de dados tratados

Conforme os recursos utilizados, podemos tratar:

  • Dados de conta e identidade: nome, e-mail, identificadores de usuário, credenciais de autenticação, função, vínculo com estabelecimento e foto de perfil, quando fornecida.
  • Dados do negócio e profissionais: nome comercial, serviços, horários, disponibilidade, bloqueios, equipe, preferências e configurações.
  • Dados de clientes e agendamentos: nome, telefone, e-mail, serviço, profissional, data, horário, duração, status, histórico e observações inseridas no atendimento.
  • Dados financeiros: informações de cobrança, status de pagamentos, valores, identificadores de transação e informações necessárias à conciliação. Dados completos de cartão podem ser processados diretamente por prestadores de pagamento contratados e não precisam ser armazenados pelo AgendaFlow.
  • Dados técnicos e de segurança: endereço IP, identificadores de sessão e dispositivo, registros de autenticação, logs, eventos de auditoria, informações de navegador, falhas e sinais necessários à prevenção de abuso.
  • Dados de comunicação: mensagens, notificações, preferências de contato e registros relacionados a canais ativados pelo estabelecimento.
  • Dados de integrações: identificadores, autorizações, tokens protegidos, status de conexão e metadados estritamente necessários para operar integrações opcionais.

O AgendaFlow não exige que usuários incluam dados pessoais sensíveis em campos livres. Caso um estabelecimento decida registrar dados dessa natureza, caberá a ele avaliar a necessidade, minimizar o conteúdo e assegurar hipótese legal adequada nos termos da LGPD.

4. Como os dados são obtidos

Os dados podem ser fornecidos diretamente pelo titular, inseridos pelo estabelecimento ou por membros autorizados de sua equipe, gerados durante o uso da plataforma, recebidos de integrações expressamente ativadas pelo usuário ou produzidos por mecanismos técnicos indispensáveis à segurança, autenticação e funcionamento do serviço.

5. Finalidades do tratamento

Os dados são tratados, conforme o caso, para:

  • criar, autenticar, administrar e proteger contas;
  • disponibilizar páginas públicas e fluxos de agendamento;
  • registrar, confirmar, alterar, cancelar e consultar agendamentos;
  • organizar profissionais, serviços, clientes, histórico e disponibilidade;
  • executar integrações ativadas pelo usuário, inclusive Google Agenda;
  • processar cobranças, assinaturas e conciliações financeiras, quando aplicável;
  • enviar comunicações operacionais e notificações configuradas;
  • prestar suporte, investigar falhas, prevenir fraude, abuso e incidentes;
  • cumprir obrigações legais, regulatórias, contratuais e ordens válidas de autoridades;
  • produzir métricas operacionais e melhorar o serviço, preferencialmente com dados agregados ou minimizados quando a identificação direta não for necessária.

6. Bases legais

O AgendaFlow adota a base legal adequada a cada operação de tratamento, incluindo, quando aplicável: execução de contrato ou de procedimentos preliminares relacionados a contrato; cumprimento de obrigação legal ou regulatória; exercício regular de direitos; legítimo interesse, após avaliação de necessidade e proporcionalidade; proteção contra fraude e segurança; e consentimento, quando a lei ou a natureza específica do recurso exigir manifestação válida do titular.

A autorização OAuth concedida a uma integração não substitui, por si só, as demais bases legais exigidas pela LGPD para operações realizadas pelo estabelecimento com dados de seus próprios clientes.

7. Integração com Google e Google Agenda

7.1. Permissões solicitadas

Quando o profissional escolhe conectar sua conta Google, o AgendaFlow utiliza OAuth 2.0 e solicita identificação básica da conta autorizada, incluindo e-mail, além do escopo calendar.app.created. Esse escopo é utilizado para criar e administrar uma agenda secundária criada pelo próprio AgendaFlow.

7.2. O que o AgendaFlow acessa e o que não acessa

A implementação do AgendaFlow não solicita acesso geral aos calendários pessoais do usuário. Ela cria uma agenda secundária identificada como AgendaFlow e cria, atualiza ou remove eventos dessa agenda conforme os agendamentos registrados na plataforma. O AgendaFlow não usa a integração para ler compromissos de calendários pessoais, familiares, médicos ou outros calendários que não tenham sido criados pelo próprio aplicativo.

7.3. Dados enviados ao Google

Para sincronizar um atendimento, o AgendaFlow pode enviar à agenda secundária criada na conta Google informações operacionais já existentes no AgendaFlow, como nome do cliente, telefone e e-mail quando cadastrados, serviço, profissional, data, horário, duração, observações do agendamento e identificadores técnicos privados usados para relacionar o evento ao respectivo agendamento.

7.4. Dados recebidos e armazenados

Para manter a conexão, o AgendaFlow pode armazenar o e-mail da conta Google conectada, identificador da agenda secundária, escopos concedidos, status da conexão, identificadores dos eventos sincronizados e token de atualização OAuth. O token de atualização é armazenado cifrado no servidor e não é enviado ao navegador do usuário. Tokens de acesso são utilizados pelo servidor para executar chamadas autorizadas às APIs do Google.

7.5. Finalidade e Limited Use

Dados recebidos das APIs do Google são utilizados somente para fornecer ou melhorar a funcionalidade visível de conexão e sincronização solicitada pelo usuário, segurança, prevenção de abuso e cumprimento de obrigações legais quando aplicável. O uso das informações recebidas das APIs do Google pelo AgendaFlow observará a Google API Services User Data Policy, inclusive os requisitos de Limited Use.

7.6. Restrições de uso de dados Google

  • não vendemos dados de usuários obtidos por meio das APIs do Google;
  • não usamos esses dados para publicidade personalizada ou direcionada;
  • não os transferimos a corretores de dados;
  • não utilizamos dados recebidos das APIs do Google para treinamento de modelos gerais de inteligência artificial ou aprendizado de máquina;
  • não permitimos acesso humano rotineiro a esses dados, salvo quando necessário para segurança, cumprimento legal ou suporte solicitado pelo usuário com autorização apropriada.

7.7. Desconexão e revogação

O profissional pode desconectar a integração na área Google Agenda do AgendaFlow. Na desconexão, o AgendaFlow tenta revogar a autorização junto ao Google, remove o token de atualização armazenado, desativa novas sincronizações e elimina tarefas pendentes de sincronização relacionadas à conexão. Eventos já criados na agenda secundária do Google não são apagados automaticamente pela simples desconexão.

O usuário também pode revisar ou revogar acessos diretamente nos controles de segurança de sua Conta Google.

8. Compartilhamento e operadores

O AgendaFlow não comercializa dados pessoais. Dados podem ser compartilhados, estritamente na medida necessária, com provedores de infraestrutura, hospedagem, banco de dados, autenticação, observabilidade, pagamentos, comunicação, prevenção de fraude e integrações escolhidas pelo usuário. Esses fornecedores atuam de acordo com suas próprias obrigações legais e/ou sob compromissos contratuais compatíveis com a finalidade do serviço.

Dados também poderão ser comunicados quando houver obrigação legal, ordem válida de autoridade competente, necessidade de exercício regular de direitos, investigação de fraude ou proteção da segurança da plataforma e de seus usuários.

9. Transferências internacionais

Alguns fornecedores de tecnologia e integrações podem processar dados em outros países. Quando houver transferência internacional de dados pessoais, o AgendaFlow adotará mecanismos e salvaguardas compatíveis com a LGPD e com as regulamentações aplicáveis, considerando a natureza do serviço e do destinatário.

10. Retenção e eliminação

Os dados são mantidos pelo período necessário para cumprir as finalidades descritas nesta Política, prestar o serviço, atender obrigações legais e regulatórias, preservar registros essenciais de segurança e exercer direitos em processos administrativos, arbitrais ou judiciais. Encerrada a necessidade, os dados serão eliminados, anonimizados ou mantidos apenas quando houver fundamento legal para conservação.

Tokens OAuth do Google deixam de ser mantidos quando a integração é desconectada, expira ou é revogada, conforme o fluxo técnico aplicável. Metadados mínimos de auditoria, segurança ou prova de operação poderão ser conservados quando houver base legal legítima para isso.

11. Segurança da informação

Adotamos medidas técnicas e administrativas destinadas a proteger dados pessoais contra acesso não autorizado, destruição, perda, alteração, comunicação ou tratamento inadequado, incluindo controles de acesso, segregação por contexto de negócio, proteção de credenciais, criptografia de tokens sensíveis, registros de segurança e práticas de desenvolvimento e operação voltadas à redução de risco.

Nenhum ambiente digital é absolutamente imune a incidentes. Caso ocorra incidente de segurança que exija comunicação nos termos da legislação e regulamentação aplicáveis, serão adotadas as medidas cabíveis perante titulares e autoridades competentes.

12. Direitos dos titulares

Nos limites e condições da LGPD, o titular pode solicitar confirmação da existência de tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade, portabilidade quando regulamentada e aplicável, informação sobre compartilhamentos, informação sobre a possibilidade de não fornecer consentimento e suas consequências, revogação do consentimento e revisão das hipóteses legalmente previstas.

Quando o pedido disser respeito a dados inseridos por um estabelecimento que atua como controlador, o AgendaFlow poderá orientar o titular a contatar o próprio estabelecimento ou cooperar com ele para atendimento da solicitação, conforme a relação jurídica aplicável.

13. Crianças e adolescentes

A contratação e administração de contas do AgendaFlow destinam-se a pessoas com capacidade legal para contratar ou representantes devidamente autorizados. Caso um estabelecimento utilize a plataforma para atender crianças ou adolescentes, deverá observar as regras específicas da LGPD e demais normas aplicáveis, inclusive o melhor interesse do menor e as exigências de consentimento quando cabíveis.

14. Atualizações desta Política

Esta Política poderá ser atualizada para refletir mudanças legais, regulatórias, técnicas ou funcionais. A versão vigente permanecerá publicada nesta URL, com a data da última atualização. Alterações materiais no uso de dados poderão ser acompanhadas de aviso adicional ou nova solicitação de consentimento quando exigido.

15. Contato sobre privacidade

Solicitações relacionadas a privacidade, proteção de dados, direitos dos titulares ou uso de dados do Google podem ser encaminhadas para contato@agendaflow.com. Para facilitar a análise, descreva a relação com o AgendaFlow e o objeto do pedido, evitando enviar documentos sensíveis desnecessários no primeiro contato.