Pular para o conteúdo
Voltar ao início

Política de Privacidade

Última atualização: 30 de agosto de 2026

Esta política explica quais dados pessoais o Everflair trata, por quê, com quem compartilha e como você exerce seus direitos previstos na Lei Geral de Proteção de Dados (Lei 13.709/2018).

1. Dois papéis diferentes — e por que isso importa para você

O Everflair é usado por dois públicos, e a lei nos coloca em posições diferentes em cada caso. Entender qual é o seu caso determina a quem você deve pedir acesso, correção ou exclusão dos seus dados.

  • Se você é dono ou faz parte da equipe de um estabelecimento e criou uma conta aqui: somos controladores dos dados da sua conta. Nós decidimos como eles são tratados, e você trata diretamente conosco.
  • Se você é cliente de um estabelecimento e seus dados foram cadastrados por ele: o estabelecimento é o controlador e nós somos operadores — processamos os dados sob instrução dele. Na prática, quem decide o que é coletado, por quanto tempo fica e se será apagado é o estabelecimento. Por isso, pedidos sobre esses dados devem ir primeiro a ele; nós damos suporte técnico para atendê-los.

2. Quais dados tratamos

Não coletamos nada além do que a operação do sistema exige. A tabela abaixo reflete os campos que existem de fato no banco de dados:

QuemDadosOrigem
Dono e equipeNome, e-mail, telefone, senha (guardada apenas como hash) e token temporário de recuperação também armazenado somente como hashVocê informa ao criar a conta
EstabelecimentoNome, endereço, telefone, WhatsApp, Instagram, descrição e imagens da página públicaVocê informa nas configurações
Cliente do estabelecimentoNome, telefone, e-mail, data de aniversário, gênero e observações livres escritas pelo estabelecimento. Senha e token temporário de recuperação (ambos em hash) apenas se o cliente criar acesso próprioCadastrado pelo estabelecimento ou pelo próprio cliente ao agendar
AtendimentosData, horário, serviço, profissional, valor, situação e observaçõesGerado ao agendar
FinanceiroPagamentos, forma de pagamento, pacotes, assinaturas e despesas do estabelecimentoRegistrado pelo estabelecimento
ImagensLogo, capa e fotos do estabelecimento, de profissionais, serviços, portfólio e produtosUpload feito por você

Dados sensíveis: o campo de observações é de texto livre e fica sob controle do estabelecimento. Se ele registrar ali informação de saúde (alergias, condições de pele, reações a produtos), isso é dado sensível na LGPD e exige cuidado redobrado — o estabelecimento, como controlador, é responsável por essa decisão e pela base legal correspondente.

3. Dados coletados automaticamente

  • Endereço IP, usado para conter abuso e tentativas automatizadas. Antes de virar chave de controle, o endereço é convertido em hash SHA-256 — não guardamos o IP em texto no nosso mecanismo de proteção. Nossa hospedagem, porém, mantém registros de acesso próprios (veja a seção 5).
  • Cookies estritamente necessários, detalhados na seção 6.

Não usamos Google Analytics, pixel de rede social, mapa de calor ou qualquer ferramenta de rastreamento de comportamento. Não construímos perfil publicitário e não vendemos dados — nem os seus, nem os dos seus clientes.

4. Para que usamos e com que base legal

FinalidadeBase legal (LGPD)
Criar e manter sua conta, autenticar acessosExecução de contrato (art. 7º, V)
Operar a agenda, o cadastro de clientes e o financeiro do estabelecimentoExecução de contrato (art. 7º, V)
Permitir que o cliente final agende, consulte e cancele atendimentosExecução de contrato e procedimentos preliminares (art. 7º, V)
Conter abuso, fraude e uso automatizado indevidoLegítimo interesse (art. 7º, IX)
Cumprir obrigação legal ou responder a autoridade competenteObrigação legal (art. 7º, II)

5. Com quem compartilhamos

Não vendemos nem cedemos dados pessoais. Compartilhamos apenas com os prestadores necessários para o serviço funcionar:

PrestadorPara quêOnde
VercelHospedagem, execução da aplicação e registros de acessoProcessamento em São Paulo (região gru1); a empresa é sediada nos EUA
SupabaseBanco de dados e armazenamento de imagensSão Paulo (sa-east-1)
Upstash (via integração da Vercel)Contenção de abuso — recebe apenas o hash do IP, nunca o endereçoConforme a região configurada na integração
ResendEnvio de e-mail de convite de equipe e recuperação de senha. Enquanto a integração não estiver configurada, nenhum e-mail é enviado e nenhum dado chega a este prestadorConforme o prestador
GoQR (api.qrserver.com)Gerar a imagem do QR code de divulgação. Recebe apenas o endereço público de agendamento do estabelecimento — nenhum dado pessoalConforme o prestador

Alguns desses prestadores são sediados fora do Brasil, o que caracteriza transferência internacional de dados. Nesses casos ela ocorre para permitir a execução do contrato com você, nos termos do art. 33 da LGPD.

6. Cookies

Usamos apenas cookies necessários para o funcionamento. Nenhum é de publicidade ou análise de audiência — por isso não exibimos banner de consentimento, que a lei reserva justamente para os cookies não essenciais.

CookiePara quê
next-auth.session-tokenMantém você conectado ao painel. Em HTTPS recebe o prefixo __Secure-
next-auth.csrf-tokenProtege formulários contra requisição forjada
next-auth.callback-urlLeva você de volta à página certa após o login
active_salonGuarda qual estabelecimento está ativo, para quem administra mais de um
client_tokenMantém o cliente conectado à página do estabelecimento por até 30 dias

7. Por quanto tempo guardamos

  • Dados da conta e do estabelecimento: enquanto a conta existir.
  • Dados de clientes e atendimentos: enquanto o estabelecimento mantiver a conta ativa, já que é ele quem define esse prazo como controlador.
  • Pedidos de exclusão são avaliados conforme o papel do controlador e as obrigações legais. Registros históricos de atendimentos, cancelamentos e movimentações podem ser preservados quando necessários para cumprir obrigação legal, manter a integridade operacional ou exercer direitos.
  • Registros de contenção de abuso: apagados automaticamente ao fim da janela de contagem, que é de minutos ou horas.
  • Tokens de recuperação de senha: armazenados somente como hash, expiram em 1 hora e são removidos após uso ou falha de envio.

8. Segurança

Nenhum sistema é imune, e seria desonesto prometer o contrário. O que adotamos concretamente:

  • Senhas nunca são guardadas em texto — apenas o hash bcrypt, que não permite reverter a senha original.
  • Links de recuperação são aleatórios, de uso único, expiram em 1 hora e revogam sessões anteriores depois da troca.
  • Todo o tráfego trafega por HTTPS.
  • Cada estabelecimento tem seus dados isolados: toda consulta ao banco é filtrada pelo identificador do estabelecimento da sessão ativa.
  • Acesso ao financeiro é restrito por papel — quem não tem permissão não vê o módulo nem acessa a rota.
  • O banco de dados fica em São Paulo e exige conexão autenticada; as políticas de isolamento também são aplicadas no próprio PostgreSQL.
  • Limites de tentativa em login, cadastro e agendamento, para conter ataque automatizado.

Se identificarmos incidente de segurança com risco relevante aos titulares, comunicaremos os afetados e a ANPD, conforme o art. 48 da LGPD.

9. Seus direitos

O art. 18 da LGPD garante a você, a qualquer momento e sem custo:

  • Confirmar se tratamos dados seus e acessar esses dados.
  • Corrigir dados incompletos, inexatos ou desatualizados.
  • Pedir anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei.
  • Solicitar a portabilidade a outro fornecedor.
  • Ser informado com quem compartilhamos seus dados.
  • Revogar o consentimento, quando o tratamento se basear nele.
  • Opor-se a tratamento feito com base em legítimo interesse.

Se você é cliente de um estabelecimento: procure primeiro o próprio estabelecimento, que é o controlador dos seus dados. Se ele não responder ou você não souber como contatá-lo, escreva para nós que ajudamos a direcionar.

Para exercer qualquer direito, escreva para alisonbsilva1@hotmail.com. Respondemos em até 15 dias. Podemos pedir informação adicional para confirmar sua identidade antes de liberar ou apagar dados — é proteção contra alguém se passar por você.

10. Crianças e adolescentes

O painel administrativo é destinado a maiores de 18 anos. Atendimentos de menores podem ser agendados por pais ou responsáveis, e cabe ao estabelecimento obter o consentimento específico exigido pelo art. 14 da LGPD antes de cadastrar dados de criança.

11. Alterações nesta política

Podemos atualizar este documento. A data de última atualização no topo sempre reflete a versão vigente. Mudança que altere de forma relevante como tratamos seus dados será avisada pelos canais de contato antes de entrar em vigor.

12. Quem responde por este tratamento

O Everflair é operado por Alison Barbosa da Silva, que atua como encarregado pelo tratamento de dados pessoais para os fins do art. 41 da LGPD. Contato: alisonbsilva1@hotmail.com.

Veja também os Termos de uso.