Política de Privacidade e Proteção de Dados
Última atualização: 21 de julho de 2026
1. Identificação do Controlador e Cobertura Normativa
O tratamento de dados pessoais dentro da plataforma é executado pela Tindari Inc., uma C-Corporation constituída sob as leis do Estado de Delaware, Estados Unidos, com sede legal em 131 Continental Dr, Suite 305, Newark, DE 19713, Estados Unidos, e-mail de contato de privacidade: legal@tindari.com. Esta política foi redigida de forma rigorosa para cumprir simultaneamente a normativa de proteção de dados aplicável no seu país, o Regulamento Geral de Proteção de Dados (GDPR - Regulamento UE 2016/679) para o mercado europeu, e a Lei Geral de Proteção de Dados (LGPD - Lei N° 13.709) para o mercado do Brasil.
2. Delimitação Estrita de Papéis Jurídicos (Controlador vs. Operador)
Para a correta aplicação das normativas internacionais de privacidade, as partes acordam a seguinte divisão de responsabilidades legais:
- Tindari como Controlador de Dados: A Tindari Inc. atua nesta condição única e exclusivamente com relação aos dados coletados para a criação e manutenção da conta comercial do Cliente (nomes dos administradores do negócio, e-mails corporativos de acesso do pessoal técnico, registros lógicos de auditoria de uso, cookies técnicos e dados de faturamento comercial).
- Tindari como Operador de Dados: Com relação às bases de dados dos usuários finais e pacientes que o Cliente coleta, carrega, gerencia e armazena dentro do software (nomes, telefones, e-mails, agendamentos, sinais, notas estéticas, alergias e fórmulas), a Tindari Inc. atua sob a condição jurídica estrita de Operador de Dados. A Tindari Inc. processará essas informações unicamente para cumprir as instruções lógicas do Cliente por meio da execução do software, carecendo de direitos de exploração comercial sobre tais dados. O Cliente é o único e exclusivo "Controlador de Dados" frente a seus próprios usuários finais e pacientes.
3. Tipos de Dados Objeto de Tratamento
A plataforma coleta e processa quatro categorias específicas de informação técnica e comercial:
- Dados de Conta: Nomes completos, endereços de e-mail, números de telefone de contato, razões sociais, funções atribuídas ao pessoal e credenciais de autenticação criptografadas.
- Dados de Faturamento e Transações: Informações de pagamento processadas de forma externa e direta pelo gateway autorizado. A Tindari Inc. não armazena nem visualiza números completos de cartões de crédito ou códigos de segurança em seus servidores.
- Dados Operacionais do Estabelecimento: Fichas de clientes finais, registros históricos de agendamentos, históricos de serviços aplicados, inventário de produtos e configurações de agenda.
- Dados de Uso Técnico: Endereços IP de conexão, tipos de dispositivos de acesso, sistemas operacionais, registros lógicos de erros e métricas de comportamento dentro da plataforma para fins de otimização.
4. Tratamento de Dados Sensíveis e Fichas de Cuidado Estético
No âmbito da estética integral, cosmetologia e micropigmentação, é habitual armazenar notas operacionais que revelem condições da pele, alergias, contraindicações médicas ou condições fisiológicas prévias. O Cliente reconhece que a Tindari é um ambiente tecnológico de armazenamento geral e não constitui um sistema homologado de prontuário de saúde pública. O Cliente assume a obrigação legal absoluta de obter o consentimento prévio, expresso, informado e por escrito de seus clientes finais e pacientes para registrar qualquer dado de natureza sensível, isentando por completo a Tindari Inc. de qualquer infração pela custódia automatizada de tais informações em seus servidores.
5. Finalidades Legais do Tratamento
A Tindari Inc. processa os dados pessoais licitamente com base na execução contratual, no legítimo interesse e no cumprimento de obrigações legais, para as seguintes finalidades:
- Fornecer, manter, fazer backup e otimizar a interface e as funções lógicas do software.
- Gerenciar os serviços de suporte técnico, resolução de incidências de código e atendimento ao Cliente.
- Garantir a segurança física e lógica da infraestrutura mediante a detecção de fraudes ou usos abusivos.
- Processar as assinaturas comerciais e cobranças por meio do processador autorizado.
- Enviar alertas operacionais automatizados da plataforma (como mudanças nos Termos ou atualizações críticas).
6. Uso de Operadores e Suboperadores Autorizados
Para garantir o funcionamento ótimo de uma plataforma na nuvem (SaaS), a Tindari Inc. subcontrata infraestrutura de fornecedores tecnológicos líderes mundiais que cumprem os mais altos padrões internacionais de privacidade, atuando como suboperadores:
- Supabase Inc. / Amazon Web Services (AWS): Infraestrutura principal de hospedagem de bases de dados relacionais, armazenamento de arquivos multimídia e sistemas lógicos de autenticação. Os servidores estão localizados especificamente na região dos Estados Unidos (Oregon - AWS us-west-2).
- Paddle.com Market Limited: Entidade fornecedora de serviços globais de comércio eletrônico, processamento seguro de pagamentos com cartões de crédito e cumprimento de impostos transacionais internacionais (Merchant of Record).
- Fornecedores de Mensageria Transacional: Plataformas globais utilizadas para o roteamento automático de e-mails e mensagens de WhatsApp quando o Cliente ativa ativamente tais módulos operacionais em seu painel de administração.
7. Transferências Internacionais de Dados e Mecanismos de Salvaguarda
Ao utilizar a Tindari, o Cliente reconhece e autoriza expressamente que os dados pessoais coletados e as bases de dados carregadas serão transferidos de forma internacional para seu processamento em servidores localizados fora do seu país, da União Europeia e do Brasil, situando-se fisicamente nos data centers de nossos fornecedores de infraestrutura de nuvem nos Estados Unidos da América. A Tindari Inc. assegura que seus suboperadores internacionais ofereçam níveis de proteção equivalentes aos exigidos pelo GDPR e pela LGPD mediante a assinatura de Cláusulas Contratuais Padrão (SCC - Standard Contractual Clauses) e a manutenção de certificações robustas de proteção de dados em ambientes na nuvem.
8. Protocolos Rígidos de Segurança da Informação
A Tindari Inc. declara implementar medidas de segurança técnicas, organizacionais e lógicas proporcionais ao risco para resguardar a confidencialidade da informação:
- Isolamento Multi-Inquilino (Row Level Security): Implementação de políticas estritas de segurança a nível de linhas (RLS) no motor da base de dados do Supabase, o que garante um isolamento absoluto dos dados por estabelecimento. É tecnicamente impossível que um negócio visualize, modifique ou intercepte a base de dados de outro Cliente.
- Criptografia de Ponta a Ponta: Obrigatoriedade de uso de protocolos de criptografia TLS 1.3 e HTTPS para a transferência de informações em trânsito. Criptografia simétrica robusta utilizando algoritmos AES-256 em repouso para todos os volumes de armazenamento e cópias de segurança automáticas do fornecedor de nuvem.
- Controle Interno de Privilégios: A plataforma incorpora um módulo de permissões granulares por funções (ex.: administrador, recepcionista, profissional), transferindo ao Cliente o controle e a responsabilidade de auditar o acesso do pessoal de seu próprio local à base de dados.
9. Período de Conservação e Política de Depuração de 90 Dias
Os dados vinculados à conta comercial e as bases de dados de clientes finais serão conservados de forma ativa nos sistemas enquanto a relação contratual se mantiver vigente e o Cliente pagar suas mensalidades de assinatura. Após o cancelamento voluntário do serviço ou a rescisão do contrato por falta de pagamento, a Tindari Inc. iniciará um período de retenção técnica de segurança por um prazo máximo improrrogável de noventa (90) dias corridos. Durante este prazo, os dados permanecerão inativos, porém resguardados, para permitir ao Cliente resolver disputas de faturamento ou reativar sua conta comercial. Cumprido o dia noventa (90), a Tindari Inc. procederá à eliminação irreversível, definitiva e total de todas as informações dos servidores de produção e backups, ou à sua completa anonimização para fins estatísticos, em conformidade com as diretrizes de minimização de dados do GDPR.
10. Direitos do Titular dos Dados (Direitos de Acesso e Portabilidade)
Os titulares de dados pessoais (tanto o Cliente com relação à sua conta, como os usuários finais com relação a suas fichas operacionais) gozam dos direitos fundamentais de Acesso, Retificação, Cancelamento/Eliminação ("Direito ao Esquecimento"), Oposição, Limitação do Tratamento e Portabilidade da informação. Para as solicitações exercidas pelos clientes finais ou pacientes do setor estético, os pedidos deverão ser canalizados diretamente ao dono do estabelecimento comercial (o Cliente), por ser o Controlador de Dados originário. A Tindari Inc. fornecerá ao Cliente as ferramentas técnicas para cumprir tais requerimentos. As solicitações diretas dos titulares de conta podem ser enviadas por escrito para legal@tindari.com juntamente com uma prova de identidade legítima.
11. Política de Dispositivos de Armazenamento Local (Cookies)
A plataforma de software e suas páginas web públicas de reservas utilizam cookies técnicos necessários para manter a sessão de usuário ativa, garantir a estabilidade da interface e prevenir vulnerabilidades de injeção de código. Adicionalmente, e sujeito ao consentimento expresso do usuário mediante o banner interativo inicial, poderão ser implementados cookies de análise web (como o Google Analytics) destinados exclusivamente à coleta de métricas de uso anônimas para otimizar os fluxos operacionais. O usuário conserva a faculdade de bloquear ou eliminar essas tecnologias mediante a configuração de seu navegador de internet.
12. Propriedade da Informação e Direito de Exportação
O Cliente mantém a todo momento a propriedade exclusiva, inalienável e absoluta de todos os dados pessoais, históricos operacionais e informações transacionais que incorpore à plataforma. Para garantir a transparência e mitigar o risco de dependência do fornecedor (vendor lock-in), o Cliente está facultado a executar ou solicitar a exportação completa de sua base de dados transacional em formatos estruturados padrão de uso comum (arquivos separados por vírgulas - CSV ou JSON) de forma autônoma a qualquer momento durante a vigência de sua assinatura, e especialmente de forma obrigatória antes de que expire o prazo de retenção técnica posterior ao encerramento de sua conta.