Política de privacidade

Em vigor desde 28 de agosto de 2026.

1. Quem trata os dados

THAIS MAIORALI AGOSTINO LEAO ERENO, inscrita no CNPJ sob o nº 60.854.560/0001-35, com sede em Av. Paulista, 346, Centro, 17280-045, Pederneiras/SP, operadora da plataforma VamoMarca.

A VamoMarca é controladora dos dados de cadastro e cobrança do prestador (dono da conta) e operadora dos dados do cliente final, que são coletados em nome do prestador para viabilizar o agendamento. Quem decide o que fazer com os dados do cliente final é o prestador — a VamoMarca só executa.

2. Encarregado pelo tratamento de dados (DPO)

Em atendimento ao art. 41 da LGPD, o canal para exercer direitos, tirar dúvidas ou registrar reclamações sobre privacidade é administracao@vamomarca.com.br. Nosso prazo de resposta é de até 15 dias.

3. Quais dados coletamos

Do prestador: nome, e-mail, telefone, CPF ou CNPJ, endereço quando informado, foto de perfil e dados de cobrança da assinatura.

Do cliente final: nome, telefone e, quando informado, e-mail, data de nascimento e histórico de atendimentos. Usados para registrar, confirmar e lembrar o agendamento.

Dados sensíveis: quando o prestador usa a ficha de anamnese, são registrados dados de saúde fornecidos voluntariamente pelo cliente. Esses dados pertencem ao cliente, são de responsabilidade do prestador que os coleta, e a VamoMarca apenas os armazena.

Conversas de WhatsApp: quando o prestador conecta o próprio número, o conteúdo das mensagens trocadas com os clientes fica guardado para aparecer na caixa de entrada do painel. A conexão com o WhatsApp roda num programa instalado na máquina do próprio prestador — a sessão do WhatsApp dele não passa pelos nossos servidores, só o texto das conversas, que ele mesmo já teria no celular.

Dados técnicos: endereço IP, tipo de navegador e páginas acessadas, usados para segurança e para as métricas descritas no item 7.

4. Com qual base legal

  • Criar e manter a conta do prestador: execução de contrato (art. 7º, V).
  • Registrar e confirmar agendamentos do cliente final: execução de contrato entre cliente e prestador, e legítimo interesse do prestador (art. 7º, V e IX).
  • Enviar confirmação e lembrete por WhatsApp e e-mail: execução de contrato (art. 7º, V).
  • Cobrar a assinatura mensal e emitir documentos fiscais: execução de contrato e obrigação legal (art. 7º, V e II).
  • Ficha de anamnese com dado de saúde: consentimento específico e destacado do titular, coletado pelo prestador (art. 11, I).
  • Métricas de uso do produto (PostHog): consentimento, revogável a qualquer momento pelo banner de cookies (art. 7º, I).
  • Registro de erros técnicos (Sentry): legítimo interesse em manter o serviço funcionando (art. 7º, IX).

Não vendemos dado de ninguém, e não fazemos perfilamento publicitário.

5. Por quanto tempo guardamos

  • Conta do prestador e dados de cadastro: enquanto a conta existir.
  • Registros de agendamento, comandas e histórico financeiro: 5 anos após o encerramento da conta, para defesa em eventual processo (art. 16, I e II).
  • Documentos e registros fiscais da assinatura: 5 anos, por obrigação legal e fiscal.
  • Ficha de anamnese e dados de saúde: sob responsabilidade do prestador; excluídos junto com a conta dele.
  • Eventos de erro técnico no Sentry: 90 dias.
  • Métricas de uso no PostHog: 12 meses.

Passado o prazo, os dados são excluídos ou anonimizados de forma irreversível.

6. Com quem compartilhamos

Com fornecedores que operam parte da infraestrutura em nosso nome. Cada um recebe só o necessário para cumprir a própria função e nenhum está autorizado a usar o dado para fins próprios:

  • Supabasebanco de dados, autenticação e arquivos (Estados Unidos).
  • Vercelhospedagem e entrega do site e do painel (Estados Unidos).
  • Asaascobrança e processamento de pagamentos (Brasil).
  • Resendenvio de e-mail transacional (Estados Unidos).
  • Z-APIenvio e recebimento de mensagens de WhatsApp (Brasil).
  • Autentiqueassinatura digital do contrato de assinatura (Brasil).
  • Sentryregistro de erros técnicos do aplicativo (Estados Unidos).
  • PostHogmétricas de uso do produto (mediante consentimento) (Estados Unidos).
  • Upstashcache e limite de requisições (Estados Unidos).
  • Expoentrega de notificações push no aplicativo móvel (Estados Unidos).
  • Direct Dataconsulta de CPF/CNPJ no cadastro de contratante (Brasil).

Também podemos compartilhar dados para cumprir ordem judicial ou requisição de autoridade competente.

7. Transferência internacional

Parte dos fornecedores acima processa dados fora do Brasil, principalmente nos Estados Unidos, conforme indicado no item 6. A transferência se apoia no art. 33, incisos I e IX da LGPD e em cláusulas contratuais de proteção firmadas com cada fornecedor. Não há transferência para país sem garantia de proteção adequada.

8. Erros técnicos e gravação de tela

Usamos o Sentry para registrar erros do aplicativo. Antes de qualquer envio, um filtro automático remove e-mail, CPF, CNPJ e telefone do conteúdo do evento. Não gravamos vídeo nem replay de tela — o recurso está desligado justamente porque as telas do painel mostram dados de clientes.

9. Cookies e métricas

Cookies essenciais mantêm você conectado e não podem ser recusados sem inviabilizar o login. Com o seu consentimento, dado no banner do primeiro acesso, também usamos o PostHog para entender como as pessoas usam o produto — sem gravação de tela e sem venda desse dado. Você pode revogar o consentimento a qualquer momento limpando os cookies do navegador.

10. Seus direitos

Como titular (LGPD, Lei 13.709/2018, art. 18), você pode pedir confirmação da existência de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revogação de consentimento. Basta escrever para o encarregado (item 2) ou usar o Fale conosco.

Se você é prestador, pode excluir sua conta e seus dados sozinho — no painel ou no aplicativo, em Configurações — sem depender de atendimento humano. A exclusão remove os dados dos clientes cadastrados e anonimiza os seus.

Antes de excluir, o sistema gera e entrega a você um arquivo com tudo: clientes, agenda, comandas, fichas, conversas, fotos e documentos, em planilhas que abrem no Excel e nos arquivos originais. Não é opcional e não é possível pular — depois da exclusão não existe mais o que exportar. É assim que a portabilidade do art. 18, V da LGPD se cumpre aqui: sem pedido, sem prazo e sem intermediário.

Se você é cliente final de um prestador, o pedido deve ir primeiro ao prestador que coletou seus dados. Podemos encaminhar seu contato a ele, e atuamos diretamente quando o prestador não responde.

Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).

11. Segurança

Os dados são isolados por conta no banco, com controle de acesso em nível de linha, e trafegam sempre criptografados. Em caso de incidente de segurança com risco relevante, comunicamos os titulares afetados e a ANPD, conforme o art. 48.

12. Menores de idade

A conta de prestador é destinada a maiores de 18 anos. Quando o cliente final é criança ou adolescente, o agendamento e o preenchimento de qualquer ficha devem ser feitos por pai, mãe ou responsável legal, sob responsabilidade do prestador.

13. Alterações

Podemos atualizar esta política conforme o produto evolui. Mudanças relevantes são avisadas no painel e por e-mail, com pelo menos 15 dias de antecedência quando reduzirem direitos.