Esta política explica como o tenhora.com (CNPJ 66.762.018/0001-39) trata dado pessoal, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD, Lei 13.709/2018) e com as orientações da Autoridade Nacional de Proteção de Dados (ANPD). Escrevemos em linguagem direta de propósito — se algo não ficar claro, escreva para privacidade@tenhora.com.
1. Nosso papel: quando somos controladora e quando somos operadora
Isto muda quem responde por cada dado, então vem primeiro.
- Somos controladora do dado de quem cria conta na plataforma (dono de negócio e profissional) e do dado técnico de segurança (ex.: limite de tentativas por IP). Decidimos nós como e por que esses dados são tratados.
- Somos operadora do dado do cliente final — quem agenda um horário pela página pública de um negócio. Esse dado (nome, telefone, e-mail, observações) é inserido pelo próprio cliente, na página de um negócio específico, e quem decide o que fazer com ele é quem administra aquele negócio, não a plataforma. Nós processamos seguindo as instruções dele, dentro das finalidades descritas aqui (agendar, confirmar, lembrar, gerir o atendimento).
Na prática: se você é cliente de um salão que usa o tenhora.com e quer saber, corrigir ou apagar seu dado, o primeiro contato é o próprio salão — é ele quem decide sobre esse dado. Continuamos disponíveis para dúvidas técnicas sobre como o dado é processado na plataforma.
2. Quem somos
tenhora.com, CNPJ 66.762.018/0001-39, operadora da plataforma de agendamentos disponível em tenhora.com. Contato: privacidade@tenhora.com.
3. Quais dados coletamos
De quem administra um negócio (dono e profissional)
- E-mail, senha (armazenada com hash de senha, nunca em texto puro), nome, telefone;
- Dados do negócio: nome, endereço, telefone, redes sociais, logo;
- E-mail de quem é convidado para atuar como profissional, antes mesmo de ele criar conta.
De quem agenda um horário (cliente, geralmente sem conta)
- Nome, telefone e, se informado, e-mail;
- Observações que você escrever livremente no agendamento (opcional);
- Se o negócio usa confirmação automática por WhatsApp: o telefone usado para o envio e o status da mensagem (enviada, falhou etc.) — nunca o conteúdo de conversas.
De quem visita a página pública, sem agendar
- Um identificador aleatório de visita, criado no seu navegador e apagado ao fechar a aba — nunca ligado a nome, IP ou dispositivo. Só existe se você consentir com cookies de estatísticas (seção 12).
Não coletamos dado de pagamento. A plataforma não processa cobrança — veja os Termos de Uso, seção 8.
4. Base legal para cada tratamento
Usamos principalmente duas bases do Art. 7º da LGPD:
- Execução de contrato ou de procedimento preliminar (inciso V): para criar sua conta, para o cliente agendar um horário, para enviar a confirmação daquele agendamento.
- Legítimo interesse (inciso IX), com finalidade limitada à segurança: para limitar tentativas de login e de criação de conta em massa, e para a verificação anti-robô (Turnstile) nos formulários públicos.
- Consentimento (inciso I): só para o identificador de estatísticas da página pública (seção 12) — nunca para o que é necessário ao agendamento em si.
- Cumprimento de obrigação legal ou regulatória (inciso II): para manter o registro do agendamento como comprovante de uma transação comercial, mesmo depois de pedido de exclusão de outros dados relacionados.
5. Para que usamos os dados
- Viabilizar login, criação e gestão de conta;
- Processar e exibir agendamentos, calcular preço e duração, evitar sobreposição de horário;
- Enviar confirmação, lembrete e cancelamento (por link e, opcionalmente, por WhatsApp);
- Prevenir abuso e fraude (limite de tentativas, verificação anti-robô);
- Gerar estatísticas de uso da página pública para quem administra o negócio, só com consentimento;
- Cumprir obrigação legal, quando aplicável.
Não usamos os dados para publicidade, não vendemos e não alugamos dado pessoal a terceiro.
6. Com quem compartilhamos
Compartilhamos o mínimo necessário, com estes prestadores:
- Cloudflare (Turnstile) — verificação anti-robô nos formulários públicos (cadastro, login, recuperação de senha, agendamento). Recebe o token do desafio e, opcionalmente, o IP de quem está enviando o formulário. Regida pela política de privacidade da Cloudflare.
- Envio automático de WhatsApp — quando o dono do negócio conecta a própria conta, enviamos o telefone do cliente e o texto da confirmação/lembrete por um serviço que operamos nós mesmos, na nossa própria infraestrutura (não é um terceiro externo). Não guardamos o conteúdo de conversa nenhuma — só se a mensagem foi enviada com sucesso.
- Envio de e-mail (recuperação de senha, confirmação de cadastro): ainda não está ativo em produção nesta versão da plataforma. Quando entrar em operação, listaremos aqui o provedor escolhido, antes de qualquer envio real.
Não compartilhamos dado com redes sociais, empresas de publicidade, ou qualquer parceiro de marketing.
7. Transferência internacional
Nossos servidores de produção ficam no Brasil. Um dos prestadores da seção 6 (Cloudflare) opera infraestrutura própria fora do Brasil e pode processar, por conta própria e sob a política dele, o dado estritamente necessário à verificação anti-robô. Nenhum outro dado pessoal deixa o Brasil.
8. Por quanto tempo guardamos
- Agendamentos: mantidos como registro da transação comercial, sem prazo de expurgo automático — é o comprovante do que foi vendido e atendido.
- Mensagens de WhatsApp (status de envio): apagadas automaticamente 180 dias após a data do atendimento.
- Fila de espera (nome e telefone de quem pediu encaixe): hoje sem expurgo automático — item que já identificamos e está no nosso plano de melhoria. Pode ser apagado antes disso mediante pedido (seção 12).
- Conta de dono/profissional: enquanto a conta existir. Pedido de exclusão é tratado conforme a seção 12.
- Identificador de estatísticas: some do seu navegador ao fechar a aba; os eventos agregados são apagados automaticamente 365 dias depois.
- Dado técnico de limite de tentativas (IP): algumas horas, apagado em rotina automática.
- Registro de acesso administrativo (seção 11): 5 anos. É mais longo que os demais de propósito — um incidente descoberto tarde precisa de rastro que ainda exista para ser investigado (LGPD art. 16, I).
9. Dado sensível — atenção especial
O campo de observações do agendamento é de texto livre. Como o tenhora.com também atende negócios de saúde e bem-estar, é possível que alguém escreva ali, por conta própria, uma informação sensível (ex.: uma condição de saúde). A plataforma não pede nem exige esse tipo de dado, e recomendamos fortemente que você não o inclua nesse campo — informe só o que for necessário para o atendimento. Se um negócio precisa coletar dado sensível de forma estruturada, essa é uma decisão e uma responsabilidade dele, com base legal própria (LGPD art. 11), fora do que esta plataforma foi desenhada para fazer.
10. Como protegemos os dados
- Senhas nunca são armazenadas em texto puro — usamos hash Argon2id, recomendado pela OWASP;
- Conexão criptografada (HTTPS) em produção;
- Controle de acesso por conta: cada negócio só acessa seus próprios dados;
- Limite de tentativas contra força bruta e criação de conta em massa;
- Verificação anti-robô nos formulários públicos;
- Arquivo enviado (ex.: logo) é validado pelo conteúdo real, não pela extensão informada, e renomeado aleatoriamente.
Nenhum sistema é infalível — se identificarmos incidente que afete dado pessoal, notificaremos conforme a LGPD exigir.
11. Acesso administrativo da plataforma
A equipe que opera o tenhora.com tem um painel administrativo próprio, separado do painel que você usa. Ele existe para manter o serviço no ar, dar suporte e investigar abuso — e como ele é a única parte do sistema que enxerga mais de um negócio, achamos que você tem o direito de saber exatamente como ele funciona.
Em quais situações acessamos
- quando você pede suporte e o problema exige olhar a sua configuração;
- para investigar incidente de segurança, fraude ou uso que viole os Termos de uso;
- para cumprir obrigação legal ou ordem de autoridade competente.
Fora dessas situações, não acessamos. Não usamos dado de um negócio para fins comerciais próprios, não montamos lista de contatos a partir dele e não o vendemos — isso já está na seção 6 e vale igualmente aqui.
Como esse acesso é controlado
- Conta separada e com dois fatores obrigatórios. O acesso administrativo não usa a mesma conta nem a mesma senha de nenhum painel de negócio, e exige um aplicativo autenticador — senha sozinha não entra.
- Dado pessoal aparece coberto por padrão. Nome, e-mail e telefone aparecem parcialmente ocultos nas telas. Ver o valor completo é uma ação separada, que exige justificativa escrita e fica registrada.
- O campo de observações do agendamento não é lido pelo painel administrativo. Como ele é texto livre e pode conter dado sensível (seção 9), ele simplesmente não é carregado por essas telas.
- Tudo fica registrado — inclusive a simples consulta. Cada tela aberta, cada busca e cada ação gera uma linha num registro que a própria aplicação não consegue apagar nem alterar, e que guarda o que foi consultado, nunca o conteúdo consultado.
- Ações sobre uma conta exigem justificativa e nova confirmação em dois fatores, e a lista do que pode ser feito é fechada — não existe edição livre dos dados do seu negócio pelo painel administrativo.
- Não existe “entrar como você”. A plataforma não tem função de assumir a sua sessão: o que fosse feito ali apareceria como se fosse você, e nós não achamos isso aceitável.
Congelamento de conta
Em caso de fraude, violação dos Termos ou suspeita de conta invadida, podemos congelar o acesso. Congelar bloqueia o login, tira a página pública do ar e interrompe o envio automático de mensagens, sempre com motivo registrado. Não apagamos nada, e descongelar devolve tudo ao estado anterior. Seus agendamentos já existentes continuam válidos.
Base legal
Para dado da sua conta (dono ou profissional), somos controladoras e o acesso se apoia na execução do contrato (art. 7º, V) e no legítimo interesse em segurança e prevenção a fraude (art. 7º, IX). Para dado do cliente final, somos operadoras: não temos base legal própria e agimos apenas sob a instrução do negócio contratante, nas hipóteses acima — o que está escrito na cláusula correspondente dos Termos de uso.
12. Seus direitos
Conforme o Art. 18 da LGPD, você pode solicitar:
- confirmação de que tratamos seu dado, e acesso a ele;
- correção de dado incompleto, inexato ou desatualizado;
- anonimização, bloqueio ou eliminação de dado desnecessário ou tratado em desconformidade;
- portabilidade a outro fornecedor, quando tecnicamente viável;
- informação sobre com quem compartilhamos seu dado;
- revogação do consentimento (ex.: desligar cookies de estatísticas a qualquer momento);
- eliminação do dado tratado com base no consentimento, quando você o revogar.
Se você é cliente de um negócio que usa a plataforma, o pedido é atendido primeiro por aquele negócio (é ele quem decide sobre esse dado, seção 1) — a plataforma dá a ele as ferramentas para atender, incluindo apagar o rastro de mensagens de WhatsApp enviadas a você. Se preferir, também pode escrever para nós.
Para qualquer pedido, escreva para privacidade@tenhora.com. Responderemos dentro de um prazo razoável, considerando a complexidade do pedido.
Como pequena empresa, atendemos esses pedidos por este canal de comunicação em vez de um encarregado formalmente nomeado — tratamento diferenciado previsto na Resolução CD/ANPD nº 2/2022 para agentes de tratamento de pequeno porte.
14. Crianças e adolescentes
A plataforma é destinada a maiores de 18 anos para criação de conta de dono ou profissional. Um agendamento pode ser feito em nome de um dependente (ex.: um filho) por um responsável — nesse caso, o responsável é quem fornece e autoriza o dado.
15. Alterações nesta política
Podemos atualizar esta política para refletir mudança no serviço, em prestadores ou na lei. A data no topo desta página sempre mostra a versão vigente; mudanças relevantes serão comunicadas com antecedência razoável.
16. Contato e encarregado
Dúvidas, solicitações ou reclamações sobre tratamento de dado pessoal: privacidade@tenhora.com.