← Voltar

Política de Privacidade

Última atualização: 23 de julho de 2026.

1. Quem somos e nosso canal de privacidade

Esta Política de Privacidade descreve como a Synkia Desenvolvimento de Softwares Ltda, sociedade inscrita no CNPJ 62.096.788/0001-39, com sede em Rua Pais Leme, 215, Conj 1713, Pinheiros — São Paulo/SP, CEP 05424-150, titular da marca Synkia e responsável pela operação do produto Agílik, trata os dados pessoais relacionados ao uso de seus serviços, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD – Lei nº 13.709/2018), o Marco Civil da Internet (Lei nº 12.965/2014) e o Código de Defesa do Consumidor (CDC – Lei nº 8.078/1990). Nesta Política, Synkia identifica a empresa/operadora e Agílik identifica o SaaS oferecido ao assinante.

O Agílik oferece uma página pública e uma agenda online. O profissional pode, opcionalmente, ativar cinco envios proativos pela WhatsApp Business Platform (Cloud API), a API oficial da Meta, usando um número central operado pela Synkia Desenvolvimento de Softwares Ltda e o nome do seu negócio nos modelos de mensagem: (i) a confirmação do agendamento; (ii) o lembrete do agendamento; (iii) o convite de retorno; (iv) o pedido de avaliação; e (v) a mensagem de aniversário. Quando alguém envia uma mensagem ao número central, o Agílik usa somente o número de origem e o identificador técnico da mensagem para uma resposta automática de direcionamento: informa o contato e o link da agenda quando o telefone está ligado a um único negócio apto, ou informa que o número não foi identificado. O conteúdo recebido não é usado nem armazenado. Não há caixa de entrada, chat, atendimento por IA ou agendamento por conversa.

O canal de privacidade da Synkia Desenvolvimento de Softwares Ltda pode ser contatado pelo e-mail privacidade@synkia.com.br para esclarecer dúvidas, exercer direitos ou tratar de qualquer assunto relativo à proteção de dados. Para assuntos comerciais e demais contatos, utilize contato@synkia.com.br.

Esta Política corresponde à versão 1.7, vigente desde 23 de julho de 2026.

2. Definições

Para facilitar o entendimento desta Política, adotamos os seguintes conceitos, em linha com o art. 5º da LGPD, além de breves explicações de alguns termos técnicos usados ao longo do documento:

  • Dado pessoal (art. 5º, I): informação relacionada a pessoa natural identificada ou identificável (ex.: nome, telefone, CPF, e-mail).
  • Dado pessoal sensível (art. 5º, II): dado sobre origem racial ou étnica, convicção religiosa, opinião política, saúde, vida sexual, dado genético ou biométrico. No Agílik, os registros de atendimento podem conter dados sensíveis — em especial dados de saúde, quando o profissional atua na área da saúde — e anexos e fotos podem conter dados biométricos.
  • Titular (art. 5º, V): a pessoa natural a quem os dados pessoais se referem.
  • Controlador (art. 5º, VI): quem decide sobre o tratamento dos dados pessoais.
  • Operador (art. 5º, VII): quem realiza o tratamento de dados pessoais em nome do controlador.
  • Canal de privacidade: meio de contato da Synkia Desenvolvimento de Softwares Ltda para solicitações dos titulares e assuntos de proteção de dados, pelo e-mail privacidade@synkia.com.br.
  • Agentes de tratamento (art. 5º, IX): o controlador e o operador.
  • Tratamento (art. 5º, X): toda operação realizada com dados pessoais, como coleta, uso, acesso, armazenamento, compartilhamento e eliminação.
  • Assinante: o profissional ou negócio que contrata e utiliza o Agílik (ex.: barbeiros, esteticistas, personal trainers, psicólogos, professores particulares, estúdios de tatuagem).
  • Cliente: a pessoa atendida pelo assinante, cujos dados são registrados na plataforma pelo próprio assinante. Quando o assinante atua na área da saúde, o cliente é também chamado de paciente.
  • Registros de atendimento: anotações, anexos e transcrições de áudios que o assinante vincula ao atendimento do cliente. Quando o assinante atua na área da saúde, podem constituir dados de saúde — dados pessoais sensíveis, com proteção reforçada.
  • Acesso aos agendamentos deste navegador: cookie essencial HttpOnly e SameSite, com conteúdo criptografado, que permite listar, remarcar, cancelar e enviar comprovante, no mesmo navegador, apenas para os agendamentos criados nele. O conteúdo não expõe nome ou telefone em formato legível; expira em até 90 dias e pode ser apagado pelo botão "Remover acesso deste navegador".
  • Hash: forma cifrada e irreversível de armazenar uma informação (como a senha), de modo que ela não pode ser lida em texto legível.
  • User agent: informações técnicas do navegador e do dispositivo utilizado no acesso.
  • Tokens de sessão: credenciais técnicas que mantêm o usuário autenticado durante o uso da plataforma.
  • OAuth: protocolo de autorização segura que permite conectar serviços (como o Google Agenda) sem compartilhar a sua senha.
  • Resposta de direcionamento: resposta automática fechada enviada quando alguém escreve para o número central. O Agílik usa somente o número de origem e o identificador técnico para indicar o WhatsApp e a agenda de um único negócio reconhecido, ou informar que o número não foi identificado. O conteúdo recebido não é usado nem armazenado; não há caixa de entrada, chat, secretária virtual nem agendamento por conversa.
  • Opt-out: preferência vinculada ao telefone de contato para não receber as mensagens que não são transacionais — o convite de retorno, o pedido de avaliação e a mensagem de aniversário. Pode ser registrada pelo link presente nos convites de retorno e pedidos de avaliação, pelo portal do cliente ou diretamente com o profissional; a mensagem de aniversário não contém link. A confirmação do agendamento e o lembrete do agendamento são controlados por autorização separada.
  • WhatsApp Business Platform (Cloud API): a API oficial da Meta usada pelo Agílik para enviar os cinco modelos proativos e a resposta de direcionamento por meio do número central da Synkia.

3. Nossos papéis: controladora e operadora

A Synkia Desenvolvimento de Softwares Ltda atua com papéis distintos conforme o tipo de dado tratado, o que define quem é responsável por cada decisão sobre o tratamento.

Em relação aos dados do assinante (o profissional ou negócio que contrata o Agílik), a Synkia Desenvolvimento de Softwares Ltda é CONTROLADORA: somos nós quem decide como esses dados são tratados para viabilizar a conta, a cobrança, a segurança e o suporte.

Em relação aos dados que o assinante registra sobre seus clientes — agendamentos, observações, registros de atendimento, anexos e transcrições, incluindo eventuais dados sensíveis, inclusive dados de saúde — a Synkia Desenvolvimento de Softwares Ltda é OPERADORA, e o próprio profissional é o CONTROLADOR desses dados. Isso significa que o profissional define as finalidades e os meios do tratamento desses dados, obtém os consentimentos eventualmente necessários e responde perante seus clientes, enquanto nós tratamos esses dados apenas seguindo as instruções do profissional e os termos do contrato (LGPD arts. 37 a 39).

Registros de acesso e dados técnicos de conexão (papel especial): independentemente do nosso papel de operadora quanto ao conteúdo dos registros de atendimento, a Synkia Desenvolvimento de Softwares Ltda atua como CONTROLADORA dos registros de acesso a aplicações (endereço IP, data/hora, user agent e tokens de sessão) que é legalmente obrigada a manter na qualidade de provedora de aplicação de internet, nos termos do art. 15 do Marco Civil da Internet, respondendo diretamente por esse tratamento específico.

Se você é cliente de um profissional que usa o Agílik e deseja exercer direitos sobre seus dados (acesso, correção, exclusão etc.), o canal primário é o próprio profissional que o atende, na qualidade de controlador. Ainda assim, você pode sempre nos enviar sua solicitação por privacidade@synkia.com.br: nós a receberemos e, conforme o caso, a encaminharemos ao profissional controlador e prestaremos o apoio técnico necessário.

4. Dados pessoais que tratamos

Tratamos diferentes categorias de dados conforme o seu papel na plataforma.

1) Dados do assinante (somos controladora):

  • Dados cadastrais e de autenticação: nome, e-mail, senha (armazenada de forma protegida, como hash, e nunca em texto legível), foto de perfil e verificação de e-mail. O login pode ser feito por e-mail ou por conta Google.
  • Registros de acesso a aplicações (Marco Civil da Internet): endereço IP, user agent (informações do navegador/dispositivo), data e hora de acesso e tokens de sessão.
  • Dados de conta e equipe: organização, membros e papéis, incluindo o papel de "secretária", que possui acesso restrito.
  • Dados de cobrança: informações da assinatura e identificadores na Asaas (processadora de pagamentos).

2) Dados de clientes registrados pelo assinante (somos operadora; o profissional é controlador):

  • Dados de identificação e contato: nome, telefone(s) — pode haver mais de um número de contato —, e-mail, CPF, data de nascimento, endereço completo (CEP, rua, número, bairro, cidade, estado), observações e foto. No nível do telefone de contato, registramos também as autorizações separadas para confirmação e lembrete e para mensagens de relacionamento, além do opt-out, da data, origem e histórico das alterações. O preenchimento da data de nascimento é opcional e, quando informada, ela também é usada para a mensagem de aniversário, conforme a finalidade descrita na seção seguinte.
  • Agendamentos: data/hora, status, origem (online ou manual) e o identificador do evento no Google Agenda, quando o profissional conectar essa integração.
  • Registros de atendimento: anotações em texto livre, anexos enviados e transcrições de áudios. Quando o profissional atua na área da saúde, esses registros podem constituir dados de saúde — dados pessoais sensíveis (art. 5º, II), com proteção reforçada. Anexos e fotos podem ainda conter outros dados sensíveis, como dados biométricos (por exemplo, fotos de rosto).
  • Comprovantes de sinal enviados pela agenda web: imagem ou PDF, nome e tipo do arquivo, tamanho, data de envio, dados que possam ser lidos no documento e o resultado da conferência manual. Imagens podem passar por análise automatizada para auxiliar a triagem, mas nunca confirmam o pagamento sem revisão humana.
  • Mensagens pelo WhatsApp: quando o canal opcional estiver habilitado, tratamos o conteúdo necessário aos cinco modelos proativos, o número do destinatário e os metadados de envio e entrega. Quando uma mensagem chega ao número central, recebemos o número de origem e o identificador técnico da mensagem apenas para localizar um possível vínculo com um único negócio, deduplicar o evento e enviar a resposta de direcionamento. O conteúdo recebido não é usado, analisado nem armazenado pelo Agílik. O identificador técnico da entrada fica temporariamente na fila por até 7 dias para impedir respostas duplicadas.
  • Avaliações: quando o profissional ativa o pedido de avaliação, registramos o convite enviado e, se o cliente responder na página pública de avaliação (nunca por mensagem), a nota (de 1 a 5), o comentário opcional e o status de publicação. A publicação no site do negócio depende da autorização dada pelo cliente ao enviar a avaliação e da aprovação do profissional, e exibe apenas o primeiro nome e a inicial do sobrenome; a remoção pode ser pedida a qualquer momento.

Os dados sensíveis — inclusive os dados de saúde — recebem proteção reforçada e são tratados sob a responsabilidade do profissional controlador, sempre vinculados às finalidades de prestação do seu serviço.

3) Dados de navegação e atribuição em nossas páginas (somos controladora): registramos a página acessada, origem e parâmetros de campanha (UTM e CTA), data/hora, user agent e identificadores aleatórios de visita e sessão. Antes do consentimento analítico, esses identificadores ficam limitados à navegação corrente, não são gravados como cookies ou identificadores persistentes no dispositivo, não incluem identificadores de clique de Google ou Meta e não são vinculados à conta. Essa medição própria e restrita apoia-se no legítimo interesse de compreender o uso e a eficácia da divulgação (art. 7º, IX), com minimização. Após o consentimento, a atribuição pode persistir no navegador, incluir identificadores de clique e ser vinculada à criação da conta para medir a conversão.

5. Para que usamos os dados e com qual base legal

Cada finalidade de tratamento tem uma base legal própria, conforme os arts. 7º e 11 da LGPD. Abaixo detalhamos os principais usos.

  • Criar e manter sua conta e prestar o serviço contratado (cadastro, autenticação, organização, equipe e papéis): base legal de execução de contrato (LGPD art. 7º, V).
  • Processar a assinatura e a cobrança (incluindo a integração com a Asaas): execução de contrato (art. 7º, V) e cumprimento de obrigação legal/regulatória, inclusive fiscal (art. 7º, II).
  • Garantir a segurança, prevenir fraudes e investigar abusos, bem como manter os registros de acesso a aplicações: cumprimento de obrigação legal prevista no Marco Civil da Internet (art. 15) e legítimo interesse em segurança da informação (LGPD art. 7º, IX), adotadas as medidas e a avaliação dos impactos previstas no art. 10. Quando a autenticação ou a prevenção à fraude envolver dado que possa ser sensível, aplica-se a hipótese específica de garantia da prevenção à fraude e da segurança do titular nos processos de identificação e autenticação (art. 11, II, "g").
  • Operar a agenda online e os cinco envios pelo WhatsApp — apresentar os horários disponíveis, registrar agendamentos e, quando o profissional habilitar a integração opcional, enviar a confirmação do agendamento, o lembrete do agendamento, o convite de retorno após o intervalo configurado sem novo atendimento, o pedido de avaliação e a mensagem de aniversário: na qualidade de operadora, executamos essas atividades conforme as instruções do profissional controlador e em execução do contrato firmado com o assinante (art. 7º, V; arts. 37 a 39). A confirmação e o lembrete decorrem do agendamento solicitado pelo próprio cliente, mas só são enviados pelo WhatsApp quando o telefone possui autorização prévia para essa categoria, conforme a política do canal.
  • Direcionar quem escreve para o número central — comparar o número de origem com os telefones cadastrados, sem usar o conteúdo da mensagem, e responder com o contato e a agenda quando houver um único negócio identificável ou com aviso de número não identificado nos demais casos: execução do serviço solicitado pelo próprio titular ao iniciar o contato e legítimo interesse estritamente operacional em evitar atendimento no canal central (art. 7º, V e IX), com minimização e sem perfilamento.
  • Tratar dados de clientes: como operadora, seguimos a base legal definida pelo profissional controlador. Para os dados não sensíveis do cliente, a base costuma ser a execução de contrato do qual o titular seja parte (art. 7º, V) ou outra hipótese do art. 7º definida pelo controlador. Para os dados sensíveis — inclusive dados de saúde e biométricos —, o tratamento se ampara exclusivamente nas hipóteses do art. 11, e a hipótese cabível depende da atividade do profissional, conforme detalhado logo abaixo. Cabe ao profissional assegurar a base legal adequada perante seus clientes.
  • Enviar as mensagens de relacionamento — convite de retorno, pedido de avaliação e mensagem de aniversário —, respeitando a preferência de opt-out: a base legal na LGPD é definida e de responsabilidade do profissional controlador e pode ser o legítimo interesse no relacionamento com cliente já atendido (art. 7º, IX), após avaliação de finalidade, necessidade e balanceamento, ou o consentimento (art. 7º, I). Independentemente da base da LGPD, a política do WhatsApp exige autorização prévia do destinatário para essa categoria. O pedido de avaliação e a mensagem de aniversário só são enviados se o profissional ativar cada automação, se houver autorização de relacionamento e se não houver opt-out.
  • Usar a data de nascimento do cliente para enviar a mensagem de aniversário: quando o profissional ativa essa automação, a data de nascimento registrada na ficha do cliente é usada, em uma varredura diária, apenas para identificar quem faz aniversário no dia e enviar uma única felicitação por ano — uma mensagem de cortesia, sem oferta, sem desconto e sem link. A base legal é a mesma das demais comunicações de relacionamento. Se a data de nascimento não estiver preenchida, se não houver autorização de relacionamento ou se o cliente tiver feito opt-out, nenhuma mensagem de aniversário é enviada; a data também não é usada para perfilamento, publicidade de terceiros ou outra finalidade.
  • Prestar suporte, responder solicitações e melhorar o serviço: execução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX), observadas as salvaguardas do art. 10 e sem uso de dados sensíveis para finalidades incompatíveis.
  • Cumprir ordens judiciais e requisições de autoridades competentes: cumprimento de obrigação legal ou regulatória (art. 7º, II) e exercício regular de direitos (art. 7º, VI).

Dados sensíveis: qual hipótese do art. 11 se aplica ao seu negócio. O Agílik é usado por negócios de hora marcada de áreas muito diferentes, e a base legal para tratar dado sensível não é a mesma para todos:

  • Profissionais e serviços de saúde (por exemplo, psicólogo, dentista, fisioterapeuta, nutricionista): podem se amparar na tutela da saúde, em procedimento realizado por profissionais de saúde ou serviços de saúde (art. 11, II, "f"), ou no consentimento específico e destacado do titular (art. 11, I).
  • Demais atividades (por exemplo, barbearia, salão, estúdio de tatuagem, estética não realizada por profissional de saúde, personal trainer, professor particular): não podem invocar a tutela da saúde. Se registrarem algum dado sensível — como condição de saúde, alergia ou uso de medicamento anotados em ficha, ou fotos que constituam dado biométrico —, a regra é o consentimento específico e destacado do titular (art. 11, I), salvo outra hipótese do art. 11 aplicável ao caso concreto.

Cabe ao profissional controlador identificar a hipótese correta para a sua atividade, obtê-la e documentá-la perante seus clientes, e informá-los com transparência. A Synkia Desenvolvimento de Softwares Ltda, como operadora, apenas executa o tratamento conforme essas instruções — e recomenda que, na dúvida, seja colhido o consentimento específico e destacado.

Quando o tratamento se basear em consentimento, você poderá revogá-lo a qualquer momento, por procedimento gratuito e facilitado, pelo canal privacidade@synkia.com.br, sem prejuízo dos tratamentos já realizados e daqueles que se apoiem em outra base legal (art. 8º, §5º).

6. Uso auxiliar de inteligência artificial e decisões automatizadas

Quando o visitante envia pela agenda web uma imagem de comprovante de sinal, o arquivo pode ser analisado pelo provedor de inteligência artificial para auxiliar a leitura de valor, chave PIX e outros campos visíveis. A análise é apenas uma triagem: o comprovante fica pendente de revisão manual e a imagem, por si só, nunca confirma o agendamento. PDFs são encaminhados diretamente para revisão manual.

Quando o Assinante utiliza as ferramentas internas de preparação ou sugestão de conteúdo do site, textos, imagens e informações do negócio fornecidos por ele podem ser processados pelo provedor de inteligência artificial. O conteúdo resultante deve ser revisado pelo Assinante antes da publicação.

Não existe decisão totalmente automatizada que produza efeitos jurídicos relevantes ao titular sem possibilidade de intervenção humana. Fica assegurado ao titular o direito de solicitar a revisão de decisões tomadas com base em tratamento automatizado que afetem seus interesses (LGPD art. 20), bem como o direito de obter informações claras sobre os critérios e procedimentos utilizados, observados o segredo comercial e industrial (art. 20, §1º). O pedido pode ser feito pelo profissional controlador ou pelo canal privacidade@synkia.com.br.

7. Com quem compartilhamos seus dados

Não vendemos seus dados pessoais. Compartilhamos dados apenas com parceiros e prestadores necessários ao funcionamento do Agílik, que atuam como operadores/sub-operadores sob obrigações de segurança e confidencialidade, ou quando exigido por lei.

  • Asaas: processamento dos pagamentos da assinatura. Empresa brasileira (Brasil).
  • OpenRouter: roteador de modelos de inteligência artificial, sediado no exterior (EUA), utilizado na análise auxiliar de imagens de comprovantes e nas ferramentas internas de preparação ou sugestão de conteúdo do site (modelo padrão Google Gemini). Pode haver processamento de imagens, textos, informações do negócio e dados visíveis nos comprovantes — veja a seção de transferência internacional.
  • Bright Data: coleta, por solicitação do assinante, informações públicas do perfil do Instagram indicado no onboarding — como nome, biografia, imagens, legendas, endereço e telefone publicamente exibidos — para preparar um rascunho do site. A importação é opcional e o resultado permanece sujeito à revisão do assinante.
  • Provedores de infraestrutura e armazenamento em nuvem: utilizamos provedores de banco de dados (PostgreSQL) e de armazenamento de objetos (fotos e anexos) para hospedar os dados. Na medida em que esses provedores ou suas regiões de hospedagem estejam localizados fora do Brasil, aplicam-se as garantias de transferência internacional descritas na seção própria. Você pode solicitar, pelo canal privacidade@synkia.com.br, informações atualizadas sobre a localização e as garantias adotadas com esses provedores.
  • Google: integração opcional com o Google Agenda, ativada apenas se o profissional conectar essa funcionalidade (plano Pro), mediante autorização OAuth (autorização segura, sem compartilhar a sua senha do Google).
  • WhatsApp/Meta: provedora da WhatsApp Business Platform (Cloud API) usada para os cinco envios proativos e para a resposta de direcionamento iniciada pelo remetente. Recebe os dados necessários à transmissão e fornece à Plataforma o número de origem, o identificador técnico e o evento recebido, conforme seus termos aplicáveis. O conteúdo da entrada não é usado nem armazenado pelo Agílik.
  • Autoridades públicas e judiciais: quando houver requisição legal, ordem judicial ou para o exercício regular de direitos.

Medição de campanhas (própria, Google e Meta): mantemos uma medição própria e minimizada das visitas, descrita na seção de dados coletados. Com o seu consentimento, Google Ads e Meta (Facebook/Instagram) também recebem eventos de navegação e conversão por cookies/pixel e, de forma complementar, pela *Conversions API* da Meta, com identificadores em hash e deduplicação. Sem o seu consentimento, não enviamos eventos ao Meta e aplicamos ao Google o Modo de Consentimento, sem gravar cookies publicitários no seu aparelho.

Importante sobre o canal opcional de WhatsApp: quando habilitado pelo profissional, os envios utilizam a WhatsApp Business Platform (Cloud API), a API oficial da Meta, e saem de um número central operado pela Synkia Desenvolvimento de Softwares Ltda, com o nome do negócio no modelo da mensagem. O profissional não conecta nem cede um número próprio. A Meta pode aplicar categorias, limites, controles de qualidade, suspensões ou outras regras ao canal oficial. A página pública e a agenda online não dependem dessa integração.

8. Transferência internacional de dados

Parte do tratamento de dados ocorre fora do Brasil, configurando transferência internacional de dados nos termos dos arts. 33 a 36 da LGPD. Esclarecemos que os Estados Unidos, onde estão sediados alguns dos nossos provedores, não possuem, até a presente data, decisão de adequação da ANPD reconhecendo nível de proteção equivalente ao da legislação brasileira. As principais transferências são:

  • As imagens de comprovantes de sinal enviadas pela agenda web podem ser processadas pelo OpenRouter, nos EUA, para auxiliar a triagem antes da revisão manual. Os PDFs não passam por essa análise automatizada.
  • Os textos, imagens e informações do negócio enviados pelo Assinante às ferramentas internas de preparação ou sugestão de conteúdo do site podem ser processados pelo OpenRouter, nos EUA.
  • O identificador do perfil público do Instagram informado no onboarding e os dados públicos coletados desse perfil podem ser processados pela Bright Data e por sua infraestrutura fora do Brasil.
  • Os dados necessários aos envios pela WhatsApp Business Platform — número do destinatário, modelo, variáveis da mensagem e metadados técnicos — e os eventos técnicos das mensagens enviadas ao número central podem ser processados pela Meta e por sua infraestrutura fora do Brasil, conforme os termos aplicáveis. O Agílik usa na entrada apenas número de origem e identificador técnico.
  • Eventuais provedores de infraestrutura e armazenamento em nuvem localizados no exterior, quando aplicável (armazenamento do banco de dados e de objetos, como fotos e anexos).
  • A integração opcional com o Google Agenda, quando ativada pelo profissional.

As transferências internacionais observam a Resolução CD/ANPD nº 19/2024, que aprovou o regulamento e as cláusulas-padrão contratuais, além dos arts. 33 a 36 da LGPD. Conforme o caso, adotamos decisão de adequação, cláusulas-padrão contratuais incorporadas aos instrumentos com os provedores ou outro mecanismo válido. A mera execução de contrato (art. 33, IX c/c art. 7º, V) é base subsidiária e restrita ao contrato do qual o próprio titular seja parte e não é invocada, isoladamente, para transferir dados sensíveis de clientes que não sejam parte do contrato com a Synkia Desenvolvimento de Softwares Ltda.

Como operadora, a Synkia Desenvolvimento de Softwares Ltda realiza essas transferências sob instrução do profissional controlador. Quando houver dados sensíveis, inclusive de saúde, em ambiente fora do Brasil, o profissional controlador DEVE informar previamente seus clientes sobre o processamento e a transferência internacional desses dados e obter a base legal adequada — em regra, o consentimento específico e destacado do titular para a transferência internacional de dados sensíveis (art. 33, VIII c/c art. 11, I) ou outra hipótese aplicável do art. 11 —, sob sua responsabilidade como controlador (art. 9º, §1º). Você pode solicitar mais informações sobre as transferências e suas garantias pelo canal privacidade@synkia.com.br.

9. Por quanto tempo guardamos e como protegemos

Guardamos os dados pelo tempo necessário às finalidades descritas nesta Política, ao cumprimento de obrigações legais e ao exercício regular de direitos, conforme as hipóteses de conservação do art. 16 da LGPD. Os principais prazos e práticas são:

  • Portabilidade e exportação (LGPD art. 18, V): o assinante pode exportar toda a base do negócio — clientes, agenda, registros de atendimento, anexos (apenas metadados), serviços e profissionais — em formato JSON.
  • Exclusão de clientes: a exclusão comum na tela é permitida para cliente sem histórico. Quando há agendamento, registro de atendimento ou anexo, a tela evita a exclusão direta para prevenir perda acidental. Essa limitação operacional não impede um pedido formal do titular: o profissional controlador deve analisar o requerimento e, com nosso apoio técnico, excluir, anonimizar ou bloquear os dados quando cabível, preservando apenas o que possuir fundamento legal de conservação, nos termos do art. 16 da LGPD.
  • Comprovantes de sinal: ficam vinculados ao agendamento para conferência do profissional e seguem os prazos gerais da conta; após o cancelamento, são eliminados ou anonimizados em até 90 dias, salvo conservação exigida por lei ou para exercício regular de direitos (art. 16).
  • Registros dos envios pelo WhatsApp — confirmação do agendamento, lembrete do agendamento, convite de retorno, pedido de avaliação e mensagem de aniversário (quando o canal opcional estiver habilitado) —, bem como o registro de que o cliente já foi parabenizado no ano e as avaliações coletadas na página pública: são mantidos enquanto a conta estiver ativa e ficam sujeitos aos prazos gerais de eliminação ou anonimização após o cancelamento da conta (até 90 dias), salvo conservação exigida por lei ou para exercício regular de direitos (art. 16).
  • Entradas no número central: o conteúdo recebido não é armazenado. O identificador técnico usado para deduplicar a resposta automática fica na fila por até 7 dias; depois, o job é removido automaticamente.
  • Autorizações e preferências de comunicação: mantemos o estado atual e o histórico de alterações, com categoria, data, origem e ator quando aplicável, para demonstrar que os envios respeitaram a escolha do destinatário. Esses registros seguem os prazos gerais da conta, ressalvada a conservação necessária para cumprir obrigação legal ou exercer direitos.
  • Dados de cobrança e obrigações fiscais: retidos pelo prazo legal e prescricional aplicável (em regra, até 5 anos), para cumprimento de obrigação legal/regulatória e exercício regular de direitos (art. 16, I e III).
  • Após o cancelamento da conta: os demais dados são mantidos por até 90 dias e, depois desse prazo, são eliminados ou anonimizados. A exportação dos dados fica disponível antes da eliminação.
  • Registros de acesso a aplicações: guardados pelo prazo mínimo de 6 meses, conforme o art. 15 do Marco Civil da Internet, e eliminados após decorrido o prazo necessário ao exercício de direitos, salvo determinação judicial de guarda por prazo maior (art. 15, §2º, do Marco Civil). Para esse tipo específico de dado, o prazo mínimo legal de 6 meses prevalece sobre a regra geral de eliminação em até 90 dias após o cancelamento.

Em relação à segurança, adotamos medidas técnicas e administrativas reais, entre elas:

  • Isolamento entre negócios: cada negócio só enxerga os próprios dados.
  • Controle de acesso por papel: o papel de secretária NÃO acessa registros de atendimento de acesso restrito (inclusive dado clínico sob sigilo, quando houver).
  • Criptografia em trânsito (HTTPS/TLS) na comunicação com a plataforma.
  • Senhas armazenadas como hash, e não em texto legível.

Nenhum sistema é totalmente imune a riscos, mas trabalhamos continuamente para preservar a confidencialidade, a integridade e a disponibilidade dos dados, conforme os princípios de segurança e prevenção da LGPD.

10. Incidentes de segurança

Mantemos procedimentos para detectar, registrar e responder a incidentes de segurança que possam acarretar risco ou dano relevante aos titulares.

Caso ocorra um incidente dessa natureza, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados no prazo de 3 (três) dias úteis contados do conhecimento do incidente, conforme a regulamentação vigente da ANPD (Resolução CD/ANPD nº 15/2024), sem prejuízo de eventual prazo distinto que venha a ser fixado pela autoridade. A comunicação informará, no que couber, a natureza dos dados envolvidos, os riscos e as medidas adotadas para mitigar os efeitos.

Quando atuarmos como operadora (dados de clientes do profissional), comunicaremos o profissional controlador sobre o incidente, para que ele cumpra os deveres legais perante seus titulares e a ANPD, prestando o apoio técnico necessário.

11. Direitos do titular dos dados

A LGPD assegura a você, titular, diversos direitos sobre seus dados pessoais, que podem ser exercidos a qualquer tempo, mediante requisição.

  • Confirmação da existência de tratamento e acesso aos dados (art. 18, I e II).
  • Correção de dados incompletos, inexatos ou desatualizados (art. 18, III).
  • Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei (art. 18, IV).
  • Portabilidade dos dados a outro fornecedor, observados os segredos comercial e industrial (art. 18, V) — disponibilizada, para o assinante, por meio da exportação em JSON da base do negócio.
  • Eliminação dos dados tratados com base no consentimento, ressalvadas as hipóteses de conservação previstas em lei (art. 18, VI).
  • Informação sobre as entidades com as quais compartilhamos dados (art. 18, VII) — vide a seção "Com quem compartilhamos seus dados" — e sobre a possibilidade de não fornecer consentimento e suas consequências (art. 18, VIII).
  • Revogação do consentimento (art. 18, IX), por procedimento gratuito e facilitado (art. 8º, §5º), e oposição a tratamento feito com base em outra hipótese legal, em caso de descumprimento da lei (art. 18, §2º).
  • Revisão de decisões automatizadas que afetem seus interesses e informação sobre os critérios e procedimentos utilizados, observados os segredos comercial e industrial (art. 20 e §1º).
  • Peticionar perante a Autoridade Nacional de Proteção de Dados (ANPD) contra a controladora, bem como apresentar reclamação a esse órgão, caso entenda que seus direitos não foram atendidos (art. 18, caput e §1º).

Se você é assinante, pode exercer seus direitos diretamente conosco, inclusive utilizando as funcionalidades de exportação e de exclusão disponíveis na plataforma. A limitação da exclusão comum de clientes com histórico evita perda acidental, mas não impede pedido formal do titular, que deve ser analisado conforme a base legal e as hipóteses de conservação do art. 16 da LGPD.

Se você é cliente, o controlador dos seus dados é, em regra, o profissional que o atende; por isso, os pedidos de acesso, correção, portabilidade, eliminação e demais direitos devem ser direcionados primeiramente a ele, que os atenderá com o apoio técnico da Synkia Desenvolvimento de Softwares Ltda na qualidade de operadora. Em qualquer caso, você pode enviar sua solicitação ao nosso canal de privacidade, pelo e-mail privacidade@synkia.com.br, para encaminhamento e apoio.

12. Dados de crianças e adolescentes

O Agílik destina-se a profissionais maiores de 18 anos, e a contratação da assinatura exige essa idade mínima. Não direcionamos o cadastro de assinantes a crianças e adolescentes.

Pode ocorrer, contudo, que um profissional registre, na qualidade de controlador, dados de clientes que sejam crianças ou adolescentes (por exemplo, aulas e atividades para crianças, corte de cabelo infantil, atendimentos pediátricos ou de psicologia infantil). Nesses casos, o tratamento deve ser realizado sempre no melhor interesse da criança ou do adolescente, nos termos do art. 14 da LGPD. Em regra, o tratamento de dados de crianças exige o consentimento específico e em destaque de pelo menos um dos pais ou do responsável legal (art. 14, §1º); admitem-se, porém, outras hipóteses legais quando o tratamento for realizado no melhor interesse do menor, conforme o entendimento da ANPD. A responsabilidade por definir e assegurar a base legal adequada, e por obter e comprovar o consentimento quando exigido, é do profissional controlador, a quem a Synkia Desenvolvimento de Softwares Ltda presta serviços como operadora.

13. Cookies

Utilizamos cookies e tecnologias semelhantes para o funcionamento e a melhoria do Agílik, classificados em duas categorias:

  • Cookies essenciais: necessários ao funcionamento da plataforma (por exemplo, autenticação, segurança e gestão dos agendamentos no mesmo navegador). A agenda usa um cookie essencial HttpOnly e SameSite, com conteúdo criptografado, para autorizar somente a visualização, a remarcação, o cancelamento e o envio de comprovante dos agendamentos criados naquele navegador; ele expira em até 90 dias e pode ser removido pelo próprio visitante. Esses cookies apoiam-se na execução do contrato (art. 7º, V) e no legítimo interesse restrito à segurança da sessão (art. 7º, IX). Por serem indispensáveis, não dependem de consentimento.
  • Cookies analíticos: utilizados para entender o uso da plataforma e aprimorá-la, ativados somente mediante o seu consentimento (art. 7º, I). Esses cookies podem ser fornecidos por terceiros e, conforme a ferramenta, implicar tratamento por provedores de análise de uso; quando houver, essa informação será refletida na seção de compartilhamento.

Para a medição de campanhas, mesmo quando você não autoriza cookies analíticos, mantemos a medição própria minimizada descrita nesta Política e podemos aplicar o Modo de Consentimento do Google, sem cookies publicitários. Os identificadores persistentes, os cookies de medição, a associação da visita à criação da conta e o compartilhamento identificável com Google ou Meta (inclusive a integração servidor-a-servidor) ocorrem somente mediante o seu consentimento, que pode ser revisto a qualquer momento pelo link no rodapé.

Os cookies podem ser de sessão (expiram ao encerrar a navegação) ou persistentes (permanecem por período determinado). Ao acessar nossos ambientes, exibimos um banner de cookies com as opções "aceitar todos" e "recusar não-essenciais". Você pode rever e alterar suas preferências a qualquer momento por meio do link disponível no rodapé, bem como gerenciar e excluir cookies diretamente nas configurações do seu navegador.

14. Canal de privacidade, ANPD e como falar conosco

Para exercer seus direitos, esclarecer dúvidas ou apresentar solicitações relativas a esta Política e ao tratamento dos seus dados, fale com o nosso canal de privacidade:

  • Privacidade (e-mail): privacidade@synkia.com.br
  • Contato comercial / geral: contato@synkia.com.br
  • Empresa: Synkia Desenvolvimento de Softwares Ltda, CNPJ 62.096.788/0001-39
  • Endereço: Rua Pais Leme, 215, Conj 1713, Pinheiros — São Paulo/SP, CEP 05424-150

Responderemos às suas solicitações nos prazos e na forma previstos na LGPD. Em especial, atenderemos os pedidos de confirmação e acesso de forma imediata, em formato simplificado, ou em até 15 (quinze) dias contados da requisição, no caso de declaração clara e completa, nos termos do art. 19, II, da LGPD.

Caso entenda que seus direitos não foram adequadamente atendidos, você também pode peticionar e apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), órgão competente para fiscalizar o cumprimento da legislação de proteção de dados no Brasil.

15. Atualizações desta Política

Esta Política de Privacidade pode ser atualizada a qualquer momento para refletir mudanças na legislação, em nossos serviços ou em nossas práticas de tratamento de dados. A versão vigente é sempre a publicada em nossos ambientes oficiais, identificada por número de versão e data de vigência (atualmente, versão 1.7, vigente desde 23 de julho de 2026).

Quando houver alterações relevantes, daremos publicidade à nova versão e, conforme o caso, comunicaremos os titulares pelos canais disponíveis. O uso continuado do Agílik indica ciência das atualizações de caráter informativo; quando uma alteração depender de consentimento (art. 7º, I, ou art. 11, I), este será colhido de forma específica e destacada, não sendo substituído pelo mero uso continuado. Recomendamos a leitura periódica deste documento.