Política de Privacidade
Que dados o Site de Bolso coleta, por que, com quem compartilha e como você controla o que é seu. Escrito para ser entendido — não para ser difícil.
Em vigor desde 5 de agosto de 2026.
1. O essencial, em cinco linhas
Antes do texto completo, o que costuma ser a dúvida real de quem chega aqui:
- Não vendemos dados. Nem os seus, nem os dos seus clientes. Não fazemos publicidade com eles e não os cedemos a terceiros para marketing.
- A página pública do seu negócio não tem rastreador de terceiro. Nós medimos visitas com um contador próprio, sem cookie e sem identificar quem visitou.
- Senha nós não sabemos. Ela é guardada como hash (bcrypt) e não é reversível — nem por nós.
- Os dados de quem agenda são do negócio, não nossos. Nós os processamos por conta do negócio que você atende. Ver a seção 4.
- Você pode pedir para apagar tudo a qualquer momento, por contato@sitedebolso.com.br.
2. Quem trata os dados
O Site de Bolso é uma plataforma que permite criar mini-sites (BioSites) com agendamento, cardápio, PIX e links de contato, disponível em sitedebolso.com.br.
O responsável pelo tratamento dos dados descritos aqui é Matheus Felipe Piscioneri, em Ribeirão Preto - SP.
Para qualquer assunto relativo a dados pessoais — incluindo o exercício dos direitos da seção 9 — o canal é contato@sitedebolso.com.br. É por ele que respondemos como encarregado de proteção de dados (art. 41 da LGPD).
3. Que dados coletamos
Coletamos o mínimo necessário para o serviço funcionar. Nenhum campo abaixo é inferido, comprado ou enriquecido com base externa.
a) De quem cria uma conta (o operador ou o dono do negócio):
- nome e e-mail, informados no cadastro;
- senha, armazenada apenas como hash criptográfico — o valor digitado não é guardado nem trafega em texto no nosso banco;
- data de criação da conta e data do último acesso.
b) Do negócio e da página publicada, conforme você preenche:
- nome, descrição, endereço, telefone e redes sociais do negócio;
- imagens enviadas (logo, capa, fotos de catálogo e de cardápio);
- serviços, preços, profissionais e horários de atendimento;
- chave PIX, quando você opta por exibir o módulo de pagamento.
c) De quem agenda um horário na página pública, sem criar conta:
- nome e telefone (obrigatórios para o negócio conseguir confirmar);
- e-mail, se informado, usado para enviar a confirmação;
- observação escrita pelo próprio cliente, quando ele escreve alguma;
- data, horário, serviço e profissional escolhidos.
d) De quem apenas visita uma página pública: registramos a visita e os cliques em botões de forma agregada, sem cookie e sem identificador que permita reconhecer a mesma pessoa depois. Guardamos o tipo de dispositivo (celular ou computador) e a origem do acesso (de que site veio o link) — nada além disso. Não gravamos endereço IP junto dessas métricas.
e) Dados técnicos de segurança: o endereço IP das requisições é usado, em memória e por poucos minutos, para limitar tentativas repetidas (por exemplo, chutes de senha). Ele não é gravado em banco nem associado à sua conta.
4. Quem é responsável por quais dados
Esta seção existe porque o produto tem três figuras diferentes, e a responsabilidade não é a mesma para todas.
- Dados da sua conta (nome, e-mail, senha, uso da plataforma): aqui nós somos o controlador. Decidimos por que e como tratá-los, e respondemos por isso.
- Dados de quem agenda ou faz pedido na página de um negócio: aqui nós somos operador (processador). O controlador é o negócio que publicou a página — é ele quem decide quais serviços oferece, que informação pede do cliente e o que faz com ela depois. Nós apenas armazenamos e entregamos, seguindo as instruções dele.
Consequência prática: se você agendou um horário numa barbearia e quer que seus dados sejam apagados, pode falar conosco — nós encaminhamos e executamos —, mas a decisão final e o dever de resposta são do negócio. Se você é operador ou dono do negócio, isso significa que a conformidade do que você pede ao seu cliente é sua responsabilidade; nós damos as ferramentas e o suporte.
5. Para que usamos, e com que base legal
- Criar e manter sua conta, publicar sua página e operar a agenda — base: execução de contrato (art. 7º, V, da LGPD).
- Enviar e-mails do serviço: confirmação de agendamento, resumo do dia, convite de acesso, recuperação de senha — base: execução de contrato.
- Manter o serviço seguro: limitar tentativas de acesso, investigar abuso, prevenir fraude — base: legítimo interesse (art. 7º, IX).
- Entender como o produto é usado para melhorá-lo: quais recursos as pessoas usam, onde desistem no meio do cadastro — base: legítimo interesse, com dados agregados.
- Cumprir obrigação legal ou ordem judicial — base: art. 7º, II.
Se um dia formos usar seus dados para algo fora desta lista — comunicação de marketing, por exemplo — pediremos seu consentimento antes, de forma separada, e você poderá retirá-lo quando quiser.
7. Com quem compartilhamos
Não vendemos, alugamos nem cedemos dados pessoais. Compartilhamos apenas com prestadores necessários para o serviço funcionar, e só o necessário:
- Hospedagem e entrega da aplicação (Vercel Inc., EUA) — o tráfego da aplicação passa por ela.
- Armazenamento de imagens (Amazon Web Services) — as fotos que você envia ficam lá.
- Envio de e-mails transacionais (Resend) — recebe o endereço de destino e o conteúdo da mensagem.
- Medição de uso das nossas páginas (Google Analytics), conforme a seção 6.
- Monitoramento de erros (GlitchTip) — recebe o relatório técnico quando algo quebra: mensagem do erro, navegador e o endereço da tela. Endereços que contêm código de acesso (recuperação de senha, convite, gestão de agendamento) são mascarados ANTES do envio, e não enviamos dado pessoal junto.
- Banco de dados — mantido em servidor próprio, contratado para este fim.
Também podemos compartilhar dados quando houver obrigação legal, ordem judicial ou requisição de autoridade competente, e para defesa dos nossos direitos em processo.
Transferência internacional: alguns dos prestadores acima ficam fora do Brasil. Nesses casos a transferência se apoia no art. 33 da LGPD, em especial na necessidade de execução do contrato, e é feita com fornecedores que oferecem cláusulas contratuais de proteção de dados.
8. Por quanto tempo guardamos
- Dados da conta e do site: enquanto a conta existir. Se você pedir exclusão, apagamos em até 30 dias.
- Agendamentos: enquanto forem úteis ao negócio para histórico de atendimento, e apagados a pedido do negócio ou do cliente.
- Links de recuperação de senha e de convite: expiram automaticamente — 2 horas e 7 dias, respectivamente — e são invalidados depois do primeiro uso.
- Métricas de visita: agregadas, sem identificação pessoal; não há o que apagar individualmente.
Podemos reter por mais tempo o mínimo necessário para cumprir obrigação legal ou para exercício de direito em processo (art. 16 da LGPD).
9. Seus direitos
A LGPD (art. 18) garante a você, a qualquer momento e sem custo, o direito de:
- confirmar se tratamos dados seus e acessá-los;
- corrigir dados incompletos, inexatos ou desatualizados;
- pedir anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- pedir a portabilidade dos dados a outro fornecedor;
- pedir a eliminação dos dados tratados com base no seu consentimento;
- saber com quem compartilhamos seus dados;
- revogar o consentimento, quando ele for a base do tratamento;
- opor-se a tratamento feito com base em legítimo interesse.
Para exercer qualquer deles, escreva para contato@sitedebolso.com.br. Respondemos em até 15 dias. Podemos pedir informação adicional para confirmar que o pedido vem mesmo do titular — é uma proteção contra alguém pedir seus dados se passando por você.
Se você agendou num negócio e o pedido é sobre esses dados, encaminhamos ao negócio responsável, conforme a seção 4.
10. Segurança
Medidas que estão em uso hoje, não planos:
- todo o tráfego é criptografado em trânsito (HTTPS);
- senhas guardadas apenas como hash bcrypt, não reversível;
- links de recuperação e de convite guardados como hash — quem lesse o banco não conseguiria montar um link válido;
- separação por conta em todas as consultas: um operador não alcança dados de outro;
- acesso do lojista restrito à agenda do próprio negócio, sem acesso ao cadastro nem ao editor;
- limite de tentativas por origem nas rotas sensíveis.
Nenhum sistema é imune. Se ocorrer incidente de segurança com risco relevante aos titulares, comunicaremos os afetados e a ANPD nos prazos da LGPD (art. 48).
11. Crianças e adolescentes
A plataforma é destinada a maiores de 18 anos. Não coletamos intencionalmente dados de crianças. Se um responsável identificar que uma criança nos forneceu dados, pode escrever para contato@sitedebolso.com.br e os apagaremos.
12. Mudanças nesta política
Podemos atualizar este documento. Quando a mudança for relevante — nova finalidade, novo compartilhamento, mudança de base legal — avisaremos por e-mail ou por aviso no painel antes de ela passar a valer.
A data em vigor está no topo da página. Versões anteriores podem ser solicitadas pelo canal de privacidade.
Veja também os Termos de Uso.