Política de Privacidade

Que dados o Site de Bolso coleta, por que, com quem compartilha e como você controla o que é seu. Escrito para ser entendido — não para ser difícil.

Em vigor desde 5 de agosto de 2026.

1. O essencial, em cinco linhas

Antes do texto completo, o que costuma ser a dúvida real de quem chega aqui:

  • Não vendemos dados. Nem os seus, nem os dos seus clientes. Não fazemos publicidade com eles e não os cedemos a terceiros para marketing.
  • A página pública do seu negócio não tem rastreador de terceiro. Nós medimos visitas com um contador próprio, sem cookie e sem identificar quem visitou.
  • Senha nós não sabemos. Ela é guardada como hash (bcrypt) e não é reversível — nem por nós.
  • Os dados de quem agenda são do negócio, não nossos. Nós os processamos por conta do negócio que você atende. Ver a seção 4.
  • Você pode pedir para apagar tudo a qualquer momento, por contato@sitedebolso.com.br.

2. Quem trata os dados

O Site de Bolso é uma plataforma que permite criar mini-sites (BioSites) com agendamento, cardápio, PIX e links de contato, disponível em sitedebolso.com.br.

O responsável pelo tratamento dos dados descritos aqui é Matheus Felipe Piscioneri, em Ribeirão Preto - SP.

Para qualquer assunto relativo a dados pessoais — incluindo o exercício dos direitos da seção 9 — o canal é contato@sitedebolso.com.br. É por ele que respondemos como encarregado de proteção de dados (art. 41 da LGPD).

3. Que dados coletamos

Coletamos o mínimo necessário para o serviço funcionar. Nenhum campo abaixo é inferido, comprado ou enriquecido com base externa.

a) De quem cria uma conta (o operador ou o dono do negócio):

  • nome e e-mail, informados no cadastro;
  • senha, armazenada apenas como hash criptográfico — o valor digitado não é guardado nem trafega em texto no nosso banco;
  • data de criação da conta e data do último acesso.

b) Do negócio e da página publicada, conforme você preenche:

  • nome, descrição, endereço, telefone e redes sociais do negócio;
  • imagens enviadas (logo, capa, fotos de catálogo e de cardápio);
  • serviços, preços, profissionais e horários de atendimento;
  • chave PIX, quando você opta por exibir o módulo de pagamento.

c) De quem agenda um horário na página pública, sem criar conta:

  • nome e telefone (obrigatórios para o negócio conseguir confirmar);
  • e-mail, se informado, usado para enviar a confirmação;
  • observação escrita pelo próprio cliente, quando ele escreve alguma;
  • data, horário, serviço e profissional escolhidos.

d) De quem apenas visita uma página pública: registramos a visita e os cliques em botões de forma agregada, sem cookie e sem identificador que permita reconhecer a mesma pessoa depois. Guardamos o tipo de dispositivo (celular ou computador) e a origem do acesso (de que site veio o link) — nada além disso. Não gravamos endereço IP junto dessas métricas.

e) Dados técnicos de segurança: o endereço IP das requisições é usado, em memória e por poucos minutos, para limitar tentativas repetidas (por exemplo, chutes de senha). Ele não é gravado em banco nem associado à sua conta.

4. Quem é responsável por quais dados

Esta seção existe porque o produto tem três figuras diferentes, e a responsabilidade não é a mesma para todas.

  • Dados da sua conta (nome, e-mail, senha, uso da plataforma): aqui nós somos o controlador. Decidimos por que e como tratá-los, e respondemos por isso.
  • Dados de quem agenda ou faz pedido na página de um negócio: aqui nós somos operador (processador). O controlador é o negócio que publicou a página — é ele quem decide quais serviços oferece, que informação pede do cliente e o que faz com ela depois. Nós apenas armazenamos e entregamos, seguindo as instruções dele.

Consequência prática: se você agendou um horário numa barbearia e quer que seus dados sejam apagados, pode falar conosco — nós encaminhamos e executamos —, mas a decisão final e o dever de resposta são do negócio. Se você é operador ou dono do negócio, isso significa que a conformidade do que você pede ao seu cliente é sua responsabilidade; nós damos as ferramentas e o suporte.

5. Para que usamos, e com que base legal

  • Criar e manter sua conta, publicar sua página e operar a agenda — base: execução de contrato (art. 7º, V, da LGPD).
  • Enviar e-mails do serviço: confirmação de agendamento, resumo do dia, convite de acesso, recuperação de senha — base: execução de contrato.
  • Manter o serviço seguro: limitar tentativas de acesso, investigar abuso, prevenir fraude — base: legítimo interesse (art. 7º, IX).
  • Entender como o produto é usado para melhorá-lo: quais recursos as pessoas usam, onde desistem no meio do cadastro — base: legítimo interesse, com dados agregados.
  • Cumprir obrigação legal ou ordem judicial — base: art. 7º, II.

Se um dia formos usar seus dados para algo fora desta lista — comunicação de marketing, por exemplo — pediremos seu consentimento antes, de forma separada, e você poderá retirá-lo quando quiser.

6. Cookies e medição

Na área logada usamos um cookie de sessão, estritamente necessário: é ele que mantém você autenticado entre uma tela e outra. Sem ele não há como usar o painel.

Nas nossas próprias páginas (site institucional, login, cadastro e painel) usamos o Google Analytics para entender o funil: quantas pessoas chegam, quantas criam conta, quantas publicam um site. Ele usa cookies.

Também guardamos um registro próprio do uso do painel: que telas foram abertas e que ações foram feitas (criar site, publicar, adicionar um serviço). Sem cookie, sem script de terceiro, ligado à CONTA e nunca à pessoa. Existe porque o Google Analytics é bloqueado por boa parte dos navegadores, e produto não se decide com número que some sem avisar.

Nas páginas públicas dos negócios (o endereço sitedebolso.com.br/negocio e as telas de agendar e de cardápio) não carregamos Google Analytics nem qualquer rastreador de terceiro. A medição ali é feita por um contador nosso, do lado do servidor, sem cookie e sem identificar quem visitou. Essa escolha é deliberada: aquela página é do negócio, e colocar rastreador de terceiro nela aumentaria a exposição dele sem que ninguém tivesse pedido.

7. Com quem compartilhamos

Não vendemos, alugamos nem cedemos dados pessoais. Compartilhamos apenas com prestadores necessários para o serviço funcionar, e só o necessário:

  • Hospedagem e entrega da aplicação (Vercel Inc., EUA) — o tráfego da aplicação passa por ela.
  • Armazenamento de imagens (Amazon Web Services) — as fotos que você envia ficam lá.
  • Envio de e-mails transacionais (Resend) — recebe o endereço de destino e o conteúdo da mensagem.
  • Medição de uso das nossas páginas (Google Analytics), conforme a seção 6.
  • Monitoramento de erros (GlitchTip) — recebe o relatório técnico quando algo quebra: mensagem do erro, navegador e o endereço da tela. Endereços que contêm código de acesso (recuperação de senha, convite, gestão de agendamento) são mascarados ANTES do envio, e não enviamos dado pessoal junto.
  • Banco de dados — mantido em servidor próprio, contratado para este fim.

Também podemos compartilhar dados quando houver obrigação legal, ordem judicial ou requisição de autoridade competente, e para defesa dos nossos direitos em processo.

Transferência internacional: alguns dos prestadores acima ficam fora do Brasil. Nesses casos a transferência se apoia no art. 33 da LGPD, em especial na necessidade de execução do contrato, e é feita com fornecedores que oferecem cláusulas contratuais de proteção de dados.

8. Por quanto tempo guardamos

  • Dados da conta e do site: enquanto a conta existir. Se você pedir exclusão, apagamos em até 30 dias.
  • Agendamentos: enquanto forem úteis ao negócio para histórico de atendimento, e apagados a pedido do negócio ou do cliente.
  • Links de recuperação de senha e de convite: expiram automaticamente — 2 horas e 7 dias, respectivamente — e são invalidados depois do primeiro uso.
  • Métricas de visita: agregadas, sem identificação pessoal; não há o que apagar individualmente.

Podemos reter por mais tempo o mínimo necessário para cumprir obrigação legal ou para exercício de direito em processo (art. 16 da LGPD).

9. Seus direitos

A LGPD (art. 18) garante a você, a qualquer momento e sem custo, o direito de:

  • confirmar se tratamos dados seus e acessá-los;
  • corrigir dados incompletos, inexatos ou desatualizados;
  • pedir anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
  • pedir a portabilidade dos dados a outro fornecedor;
  • pedir a eliminação dos dados tratados com base no seu consentimento;
  • saber com quem compartilhamos seus dados;
  • revogar o consentimento, quando ele for a base do tratamento;
  • opor-se a tratamento feito com base em legítimo interesse.

Para exercer qualquer deles, escreva para contato@sitedebolso.com.br. Respondemos em até 15 dias. Podemos pedir informação adicional para confirmar que o pedido vem mesmo do titular — é uma proteção contra alguém pedir seus dados se passando por você.

Se você agendou num negócio e o pedido é sobre esses dados, encaminhamos ao negócio responsável, conforme a seção 4.

10. Segurança

Medidas que estão em uso hoje, não planos:

  • todo o tráfego é criptografado em trânsito (HTTPS);
  • senhas guardadas apenas como hash bcrypt, não reversível;
  • links de recuperação e de convite guardados como hash — quem lesse o banco não conseguiria montar um link válido;
  • separação por conta em todas as consultas: um operador não alcança dados de outro;
  • acesso do lojista restrito à agenda do próprio negócio, sem acesso ao cadastro nem ao editor;
  • limite de tentativas por origem nas rotas sensíveis.

Nenhum sistema é imune. Se ocorrer incidente de segurança com risco relevante aos titulares, comunicaremos os afetados e a ANPD nos prazos da LGPD (art. 48).

11. Crianças e adolescentes

A plataforma é destinada a maiores de 18 anos. Não coletamos intencionalmente dados de crianças. Se um responsável identificar que uma criança nos forneceu dados, pode escrever para contato@sitedebolso.com.br e os apagaremos.

12. Mudanças nesta política

Podemos atualizar este documento. Quando a mudança for relevante — nova finalidade, novo compartilhamento, mudança de base legal — avisaremos por e-mail ou por aviso no painel antes de ela passar a valer.

A data em vigor está no topo da página. Versões anteriores podem ser solicitadas pelo canal de privacidade.

Veja também os Termos de Uso.