Voltar para a Home
Next FlowBarber
Documentação Legal

Termos & Privacidade

Consulte os Termos de Uso do sistema e nossa Política de Privacidade em conformidade com a LGPD.

LGPD Esta política está em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018) e o Marco Civil da Internet (Lei nº 12.965/2014). Versão 1.0 — Vigente a partir de 1º de junho de 2026.

1. Quem Somos e Encarregado (Controlador)

A Next Flow Barber é a Controladora dos dados dos Usuários Admins. Para dados dos Clientes Finais coletados em páginas de Estabelecimentos, atua como Operadora — o próprio Estabelecimento é o Controlador e responsável perante seus clientes.

Em conformidade com o Artigo 41 da LGPD, nomeamos formalmente o Encarregado pelo Tratamento de Dados Pessoais (DPO):

Canal correto para exercício de direitos Para exercer direitos sobre dados de agendamentos (nome, telefone, serviço), o Cliente Final deve contatar diretamente o Estabelecimento (Controlador). Para exercer direitos sobre dados da conta de administrador, o Usuário Admin deve contatar o DPO da Next Flow Barber pelo e-mail acima.

2. Dados Coletados dos Admins (Estabelecimentos)

Nome completo
Identificação e comunicações — Obrigatório
E-mail
Autenticação, verificação de conta e notificações — Obrigatório
Senha (hash seguro)
Autenticação segura — nunca armazenada em texto puro
Nome e endereço da loja
Exibição pública e identificação — Obrigatório
Telefone
Contato e suporte — Obrigatório
CPF / CNPJ
Verificação de identidade e conformidade fiscal — Opcional
Logo e banner
Personalização da página pública via Cloudinary — Opcional
Token OAuth Mercado Pago
PIX Split — armazenado com criptografia moderna — Condicional
IP e User-Agent
Segurança, auditoria e prevenção a fraudes — Automático

3. Dados Coletados dos Clientes Finais

Princípio de Minimização — Art. 6º, III LGPD Coletamos o mínimo estritamente necessário. Para realizar um agendamento, o Cliente Final fornece apenas nome e telefone — nada além disso.
Nome
✅ Coletado — Identificação no atendimento e agendamento — Obrigatório
Telefone
✅ Coletado — Identificação do perfil, lembretes e fidelidade — Obrigatório
Serviço, data e horário
✅ Gerado automaticamente ao confirmar o agendamento
Endpoint push (Web Push)
✅ Somente com consentimento explícito do cliente — Revogável
E-mail
❌ Não coletamos dos clientes finais
CPF / documentos
❌ Não coletamos
Endereço
❌ Não coletamos
Dados bancários ou cartão
❌ Nunca armazenados — PIX processado integralmente pelo Mercado Pago
Importante Não coletamos dados sensíveis: origem étnica, saúde, biometria, convicções religiosas ou orientação sexual. Os usuários administradores da plataforma devem possuir capacidade legal para contratação dos serviços. Em caso de pagamento PIX, apenas o Mercado Pago processa os dados financeiros.

4. Bases Legais do Tratamento (Art. 7º LGPD)

  • Contrato Criação de contas, processamento de agendamentos e cobrança de assinaturas.
  • Legítimo Interesse (Art. 7º, IX, LGPD) Utilizado para atividades de apoio que viabilizam a operação, como prevenção a fraudes, garantia da segurança da plataforma, análise de desempenho do sistema (de forma anonimizada) e manutenção de logs de auditoria, sempre ponderando os direitos e liberdades do titular conforme Art. 10 da LGPD.
  • Consentimento Notificações push de lembretes e cookies não essenciais — revogável a qualquer momento.
  • Obrigação Legal Manutenção de logs de acesso por 6 meses (Marco Civil da Internet, Art. 15).
Garantia Não vendemos dados pessoais. Não usamos dados para publicidade comportamental. Não compartilhamos com autoridades sem ordem judicial.

5. Parceiros e Transferências de Dados

Mercado Pago
Brasil — Processar pagamentos PIX e assinaturas SaaS
Cloudinary
EUA (SCCs) — Armazenamento e CDN de imagens
Brevo
França (GDPR) — E-mails transacionais de verificação
Vercel
EUA (SCCs) — Hospedagem e analytics anonimizado
Turso / libSQL
EUA (SCCs) — Banco de dados edge (opcional)

Para parceiros fora do Brasil adotamos Cláusulas Contratuais Padrão (SCCs), garantindo proteção equivalente ao Art. 33 da LGPD.

6. Segurança dos Dados

  • TLS 1.2+ obrigatório em todas as conexões (HTTPS).
  • Criptografia moderna compatível com as boas práticas de mercado para tokens OAuth do Mercado Pago.
  • Algoritmos seguros de hash para senhas — armazenamento irreversível.
  • Mecanismos de autenticação e gerenciamento de sessão para proteção das contas dos usuários.
  • Isolamento multi-tenant — nenhuma loja acessa dados de outra.
  • Logs de auditoria de todas as ações críticas com userId e timestamp.

7. Seus Direitos como Titular (Arts. 18 e 20 LGPD)

Acesso e Confirmação
Saber se tratamos seus dados e obter cópia
Correção
Corrigir dados incompletos ou desatualizados
Eliminação
Excluir dados tratados com base em consentimento
Portabilidade
Receber dados em formato estruturado interoperável
Revogação do consentimento
Retirar consentimento a qualquer tempo
Revisão de decisões automatizadas
Solicitar revisão humana de decisões automáticas
Reclamação à ANPD
Acionar a Autoridade Nacional (gov.br/anpd)
Atenção — Direito à Eliminação O direito à eliminação não é absoluto e pode ser negado caso os dados precisem ser mantidos para cumprimento de obrigação legal (como a guarda de logs exigida pelo Marco Civil da Internet) ou para o exercício regular de direitos em processo judicial, administrativo ou arbitral.

Envie sua solicitação diretamente ao Encarregado pelo e-mail dpo@nextflowbarber.online com o assunto Direitos LGPD — [tipo]. Responderemos dentro dos prazos previstos pela legislação aplicável.

8. Retenção e Exclusão de Dados

Conta ativa
Enquanto a conta estiver ativa
Após cancelamento
90 dias para possibilidade de reativação
Após exclusão solicitada
30 dias em backup + exclusão definitiva
Logs de acesso (IP)
6 meses — obrigação legal (Marco Civil, Art. 15)
Pagamentos e assinaturas
5 anos — obrigação fiscal
Tokens OTP de verificação
15 minutos + exclusão imediata após uso
Endpoints push
Até revogação da permissão ou erro 410/404 da API

9. Cookies e Armazenamento Local

  • Essencial barber_auth_token no localStorage — sessão do admin. Necessário para o funcionamento.
  • Essencial Cache do Service Worker — funcionamento offline e performance do PWA.
  • Analytics Vercel Analytics — métricas anonimizadas sem identificação pessoal. Pode ser bloqueado via navegador.
  • Consentimento pushSubscription (IndexedDB) — lembretes de agendamento. Apenas com permissão explícita.

10. Incidentes de Segurança

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares dos dados, a Next Flow Barber adotará as medidas cabíveis e realizará as comunicações exigidas pela legislação aplicável, incluindo a notificação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados quando assim determinado.

11. Consentimento para Notificações (WhatsApp / Push)

Ao ativar notificações push, o Cliente Final concede consentimento livre, informado e inequívoco para receber lembretes automáticos de agendamento. O consentimento pode ser revogado a qualquer momento nas configurações do navegador ou dispositivo, sem prejuízo dos agendamentos já realizados.

Notificações via WhatsApp são disparadas pelo Estabelecimento parceiro — a Next Flow Barber não tem acesso às conversas do WhatsApp dos Estabelecimentos.