1. Introdução
O Cortou é uma plataforma de gestão, agenda, relacionamento com clientes e assinatura para barbearias e negócios de beleza. Esta Política explica como coletamos, usamos, armazenamos, compartilhamos e protegemos dados pessoais no aplicativo, site, PWA, webviews e demais canais vinculados ao serviço.
Tratamos dados conforme a Lei Geral de Proteção de Dados (LGPD - Lei nº 13.709/2018), o Código de Defesa do Consumidor e normas aplicáveis. Para fins de lojas de aplicativos, esta Política também descreve permissões, dados sensíveis do dispositivo e compartilhamentos com prestadores.
2. Papéis no tratamento dos dados
Quando uma barbearia usa o sistema para cadastrar seus clientes, profissionais, agenda, campanhas, pacotes, indicações, vendas e relatórios, ela é responsável por informar seus clientes e profissionais sobre o uso desses dados. O Cortou atua como operador desses dados para prestar o serviço contratado, sem vender ou usar a base de clientes da barbearia para publicidade de terceiros.
Em relação aos dados da conta da barbearia, assinatura, segurança, suporte e operação da plataforma, atuamos como controlador dos dados necessários para manter o serviço funcionando.
3. Dados que coletamos
3.1. Dados da conta e da barbearia
- Nome, e-mail, telefone/WhatsApp, CPF ou CNPJ, senha protegida por hash, cargo/permissão e dados de acesso;
- Nome da barbearia, slug/link de agendamento, logotipo, imagens, horários, endereço opcional, configuração para ocultar endereço público, chave Pix e preferências do estabelecimento;
- Dados de assinatura, plano, período de teste, status de cobrança, forma de pagamento e eventos de pagamento.
3.2. Dados de clientes, profissionais e atendimento
- Nome, telefone, data de aniversário, tags, observações internas, preferências, histórico de agendamentos, faltas, cancelamentos, pacotes, créditos e fidelidade;
- Profissionais, comissões, horários, serviços atendidos, fotos, desempenho e permissões de acesso;
- Serviços, produtos, estoque, preço, custo, vendas avulsas, produtos vinculados a atendimentos e relatórios financeiros;
- Lista de espera, encaixes, campanhas manuais, ações pelo WhatsApp, indicações, avaliações e mensagens configuráveis.
3.3. Arquivos enviados
- Logos, fotos de serviços, fotos de profissionais, ícones, favicons, imagens de fundo, comprovantes de sinal Pix e outros arquivos enviados pelo usuário;
- Comprovantes podem incluir imagens, PDF, DOC ou DOCX. Esses arquivos são usados para validar pagamentos ou configurar a aparência do sistema, conforme a funcionalidade utilizada.
3.4. Dados técnicos e permissões do dispositivo
- Endereço IP, data e hora de acesso, páginas usadas, logs de segurança, identificadores de sessão, cookies essenciais e informações básicas de navegador/dispositivo;
- Token de notificação push, quando o usuário autoriza receber notificações;
- Microfone, apenas quando o usuário toca no botão de voz do Cortou IA para transcrever uma pergunta;
- Câmera ou arquivos, apenas quando o usuário escolhe enviar fotos, imagens ou documentos;
- Localização/endereço, apenas quando o usuário pesquisa ou informa endereço. Não fazemos rastreamento contínuo de localização.
4. Como usamos os dados
- Criar e manter contas, sessões e permissões de dono, barbeiro/profissional, cliente e administrador;
- Permitir agendamentos, cancelamentos, remarcações, sinal Pix, comprovantes, lista de espera e encaixes;
- Gerenciar serviços, produtos, estoque, vendas avulsas, pacotes, créditos, fidelidade, campanhas manuais, indicações e avaliações;
- Gerar relatórios, métricas, fechamentos, faturamento, comissões, custos de produtos, resultado estimado e análises de desempenho;
- Enviar notificações de agenda, lembretes, avisos do sistema e alertas de segurança, quando autorizado;
- Processar assinaturas, cobranças por cartão ou Pix, pagamentos, cancelamentos e status de plano;
- Operar o Cortou IA, responder perguntas sobre dados permitidos, transcrever áudio quando solicitado e consultar artigos de ajuda;
- Prevenir fraude, abuso, spam, uso indevido de APIs, acessos não autorizados e instabilidade do serviço;
- Cumprir obrigações legais, fiscais, regulatórias e ordens de autoridades competentes.
5. Cortou IA, áudio e decisões automatizadas
O Cortou IA pode receber a pergunta do usuário e dados mínimos necessários do negócio, sempre limitados ao escopo e permissão do usuário logado. O dono da barbearia pode consultar dados da própria barbearia; profissionais consultam apenas dados permitidos ao seu perfil.
Para gerar respostas, podemos usar provedores de IA e transcrição, como OpenRouter e modelos compatíveis configurados na plataforma. Quando o usuário usa o microfone, o áudio é enviado apenas para transcrição da pergunta e não deve ser armazenado permanentemente após o processamento, salvo logs técnicos indispensáveis e temporários.
As respostas de IA são apoio operacional e podem conter erros. O usuário deve conferir informações importantes antes de tomar decisões financeiras, comerciais ou jurídicas.
6. Compartilhamento com terceiros
Não vendemos dados pessoais. Compartilhamos dados somente quando necessário para operar o serviço, cumprir lei ou proteger direitos. Exemplos de prestadores:
- Hospedagem, banco de dados e armazenamento: para manter o sistema, backups e arquivos, incluindo armazenamento em Cloudflare R2 ou serviço equivalente;
- Pagamentos: Asaas ou outro provedor configurado para processar assinaturas, cobranças Pix/cartão e eventos de pagamento;
- Notificações: serviços de push, como OneSignal ou equivalente, quando o usuário autoriza notificações;
- IA e transcrição: provedores como OpenRouter e modelos selecionados para responder perguntas ou transcrever áudio;
- WhatsApp: o app pode abrir o WhatsApp com mensagens prontas, mas o envio é manual pelo usuário e sujeito às políticas do WhatsApp;
- Autoridades: quando exigido por lei, ordem judicial ou solicitação legal válida.
7. Bases legais
- Execução de contrato: para fornecer agenda, gestão, assinatura, suporte, cobrança e funcionalidades contratadas;
- Consentimento: para notificações push, microfone, envio de arquivos, comunicações opcionais e permissões do dispositivo;
- Legítimo interesse: para segurança, prevenção de fraude, melhoria do serviço e métricas internas, respeitando direitos dos titulares;
- Obrigação legal ou regulatória: para registros fiscais, contábeis, prevenção a fraudes e atendimento a autoridades.
8. Segurança e retenção
- Senhas são armazenadas com hash, não em texto puro;
- Sessões usam cookies HttpOnly e controles de expiração;
- Comunicação é protegida por HTTPS/TLS;
- Arquivos e dados são protegidos por controles de acesso, limites e validações;
- Aplicamos rate limits, logs de segurança e validações para reduzir abuso;
- Backups podem ser mantidos para continuidade do serviço e recuperação de falhas.
Mantemos os dados pelo tempo necessário para prestar o serviço, cumprir obrigações legais, resolver disputas, prevenir fraude e manter registros financeiros. Dados de pagamento, fiscais e logs relevantes podem ser mantidos por prazos legais. Arquivos substituídos ou removidos podem ser apagados do armazenamento ativo, ressalvados backups temporários.
9. Direitos dos titulares
Conforme a LGPD, você pode solicitar:
- Confirmação de tratamento e acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Portabilidade, quando aplicável;
- Informação sobre compartilhamento com terceiros;
- Revogação de consentimentos e revisão de permissões opcionais;
- Eliminação de dados tratados com base em consentimento, respeitados prazos legais e obrigações contratuais.
Solicitações podem ser feitas pelos canais de suporte disponíveis no aplicativo. Podemos precisar confirmar sua identidade antes de atender ao pedido.
10. Permissões, notificações e controle do usuário
O usuário pode negar ou revogar permissões de microfone, câmera/arquivos e notificações nas configurações do dispositivo. A recusa pode limitar funcionalidades específicas, mas não impede o uso básico do app quando a permissão não for essencial. Notificações push podem ser desativadas no dispositivo.
11. Crianças e adolescentes
A plataforma é destinada a uso profissional por maiores de 18 anos. Não direcionamos o serviço a crianças. Caso dados de menores sejam inseridos por uma barbearia como cliente, a barbearia deve possuir autorização adequada dos responsáveis, quando exigida por lei.
12. Transferência internacional
Alguns prestadores podem processar ou armazenar dados fora do Brasil. Quando isso ocorrer, adotaremos medidas compatíveis com a LGPD, incluindo contratos, controles de segurança e escolha de provedores com práticas adequadas de proteção de dados.
13. Cookies e tecnologias similares
Usamos cookies e armazenamento local essencial para login, segurança, preferências, funcionamento em PWA/webview e prevenção de abuso. Não usamos cookies para vender dados ou rastrear publicidade de terceiros. Bloquear cookies essenciais pode impedir o funcionamento correto do aplicativo.
14. Alterações nesta Política
Podemos atualizar esta Política para refletir novas funcionalidades, mudanças legais, operacionais ou exigências das lojas de aplicativos. Alterações relevantes poderão ser comunicadas pelo app, e-mail ou outro canal adequado.
15. Contato
Para dúvidas, solicitações de privacidade, exclusão de conta ou exercício de direitos da LGPD, entre em contato pelos canais de suporte disponíveis no aplicativo. Caso não fique satisfeito com a resposta, você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).