Resumo em linguagem simples
Este resumo não substitui a política completa abaixo, mas conta o essencial:
- Os dados dos seus clientes continuam sendo seus. Nós os tratamos como Operadora, apenas para prestar o serviço que você contratou, e cada consultório fica isolado dos demais.
- Coletamos o mínimo necessário: dados da sua conta, configurações do atendimento, conversas de agendamento e registros técnicos de segurança.
- Não vendemos dados pessoais e não usamos conversas para publicidade.
- Pagamentos são processados pelo Asaas (Pix, boleto e cartão). Não guardamos os dados completos do seu cartão.
- Você pode excluir sua conta a qualquer momento pelo painel. Backups expiram em até 30 dias e só o que a lei obriga a guardar é retido, pelos prazos legais.
- Dúvidas e solicitações: privacidade@deskzero.com.br, com resposta em até 15 dias.
1. Escopo e papéis (LGPD)
Esta Política explica como tratamos dados pessoais no contexto do DeskZero, operado por DESKZERO LTDA, inscrita no CNPJ 65.756.117/0001-45.
Para deixar claro:
A) Site e conta DeskZero (visitantes e clientes): a DeskZero atua como Controladora dos dados necessários para cadastro, autenticação, cobrança, suporte e segurança.
B) Dados de clientes finais tratados em nome do Cliente: quando você usa o DeskZero para atender e organizar agendamentos pela sua página de agendamento (o seu link) e pelos canais que habilitar, você (profissional/empresa) é o Controlador desses dados, e a DeskZero atua como Operadora, tratando dados conforme suas instruções e para prestar o serviço, nos termos do Acordo de Processamento de Dados dos Termos de Uso.
2. Para quem é esta política
Esta Política se aplica a:
- Visitantes do site DeskZero.
- Usuários da plataforma (profissionais, empresas e membros autorizados de suas equipes).
- Clientes finais que interagem com a página de agendamento do Cliente ou são cadastrados por ele na plataforma (dados tratados em nome do Cliente).
Ela cobre o uso do site, do painel, da página de agendamento, do inbox, das automações, do calendário e das integrações.
3. Dados que coletamos
- Dados de conta: nome, e-mail, telefone, senha (armazenada com hash criptográfico, nunca em texto puro), informações de login e permissões, e dados profissionais informados por você no cadastro, como nome do consultório, cidade, fuso horário, registro profissional e CPF/CNPJ para fins de cobrança e documentos fiscais.
- Dados operacionais: horários, regras de agenda, serviços, políticas e configurações do atendimento.
- Dados de clientes finais (em nome do Cliente): nome, telefone, mensagens trocadas na conversa de agendamento, agendamentos e histórico de atendimento, status, valores de sessão e cobranças, anotações operacionais registradas pelo profissional e demais dados que o Cliente inserir na plataforma.
- Dados técnicos: endereço IP, logs de eventos, dispositivo/navegador, data/hora, identificadores de sessão e métricas de uso.
- Dados de cobrança: informações essenciais de pagamento e status de assinatura. Não armazenamos dados completos de cartão: o processamento de Pix, boleto e cartão é realizado pelo provedor de pagamento (Asaas).
Dependendo do uso, mensagens e anotações podem conter informações sensíveis. Recomendamos registrar apenas o necessário para a organização do atendimento.
4. Finalidades do tratamento
- Prestar o serviço: página de agendamento, inbox, agenda, automações, relatórios e funcionalidades do painel.
- Operação e suporte: atendimento ao usuário, troubleshooting e comunicação sobre o serviço.
- Segurança e prevenção a fraude: auditoria, logs, detecção de abuso e proteção da conta.
- Cumprimento de obrigações legais/regulatórias.
- Melhoria do produto: análises agregadas e métricas para evoluir performance e usabilidade (sempre que possível, com minimização/anonimização).
Não usamos os dados dos seus clientes finais para publicidade nem para treinar modelos de inteligência artificial. A assistente segue um roteiro configurado por você.
5. Bases legais (LGPD)
O tratamento pode ocorrer, conforme o caso, com base em:
- Execução de contrato e procedimentos preliminares (prestação do serviço), art. 7º, V da LGPD.
- Cumprimento de obrigação legal/regulatória: art. 7º, II da LGPD.
- Legítimo interesse (segurança, prevenção a fraude e melhoria do serviço, com avaliação de impacto quando aplicável), art. 7º, IX da LGPD.
- Consentimento, quando exigido (ex.: preferências específicas): art. 7º, I da LGPD.
Para dados sensíveis (como dados de saúde tratados em nome do Cliente): o tratamento pela DeskZero como Operadora se fundamenta nas instruções do Controlador e, conforme o caso, na tutela da saúde em procedimento realizado por profissionais de saúde (art. 11, II, 'f' da LGPD) ou na base legal definida pelo Controlador.
A definição de base legal primária para dados de clientes finais é responsabilidade do Controlador (o profissional/empresa que usa o DeskZero).
6. Compartilhamento e suboperadores
Podemos compartilhar dados estritamente quando necessário para:
- Cloudflare: hospedagem, CDN, banco de dados e proteção contra ataques (infraestrutura principal).
- Asaas: processamento de pagamentos (Pix, boleto e cartão) e gestão de assinaturas, no Brasil.
- Resend: envio de e-mails transacionais (confirmações, lembretes e avisos de conta).
- Google: login com Google (OAuth) e integração com o Google Agenda, quando habilitados pelo Cliente.
Não vendemos dados pessoais. Exigimos que suboperadores atuem sob confidencialidade e com medidas de segurança compatíveis. Mantemos lista atualizada de suboperadores essenciais e notificaremos mudanças relevantes.
Integrações Google (login e Google Agenda): acessamos apenas os escopos autorizados por você. No login, o perfil básico. Na Google Agenda, a permissão concedida é de leitura das suas agendas e de criação, alteração e exclusão de eventos na agenda conectada; dentro dela, usamos apenas a lista de agendas, para você escolher onde as sessões entram, e mexemos somente nos eventos criados pelo DeskZero. Usamos esses dados exclusivamente para exibir e sincronizar compromissos no DeskZero. O uso e a transferência de informações recebidas das APIs do Google pelo DeskZero aderirão à Política de Dados do Usuário dos Serviços de API do Google (Google API Services User Data Policy), incluindo os requisitos de Uso Limitado (Limited Use). Esses dados nunca são usados para publicidade nem vendidos, e os tokens de acesso são armazenados de forma segura e revogados na desconexão da integração ou na exclusão da conta.
WhatsApp não é parte da plataforma: o DeskZero não possui integração com o WhatsApp nem com a Meta. Quando você divulga seu link no WhatsApp ou continua uma conversa com seu cliente pelo seu próprio aplicativo, isso acontece fora do DeskZero, sob os termos e a política de privacidade do próprio WhatsApp.
7. Retenção e descarte
Mantemos dados pelo tempo necessário para prestar o serviço, cumprir obrigações legais e resguardar direitos. Prazos de retenção por categoria:
- Registros de acesso (IP, login): 6 meses, Marco Civil da Internet, art. 15.
- Registros fiscais e financeiros: 5 anos, Código Tributário Nacional, arts. 173/174.
- Dados de conta (após exclusão): exclusão imediata dos sistemas ativos, exceto dados sujeitos às retenções legais acima.
- Dados de clientes finais (Operadora): conforme instruções do Controlador e prazos da Política de Exclusão de Dados.
- Backups: cópias de segurança podem conter dados por até 30 dias após a exclusão, conforme ciclo técnico.
No encerramento da conta, aplicamos rotinas de exclusão ou anonimização conforme detalhado na Política de Exclusão de Dados.
8. Segurança
Adotamos medidas técnicas e organizacionais para proteger dados, incluindo:
- Criptografia em trânsito (HTTPS/TLS) em todas as comunicações e em repouso na infraestrutura.
- Senhas armazenadas com hash criptográfico (nunca em texto puro).
- Segregação lógica multi-tenant: dados de cada cliente são isolados e acessíveis apenas pelo respectivo tenant.
- Controle de acesso baseado em funções (RBAC) com permissões granulares.
- Registros de auditoria para rastreamento de ações.
- Cópias de segurança (backups) periódicas conforme recursos da infraestrutura.
- Monitoramento e proteção contra abuso.
Nenhum sistema é 100% seguro; por isso, recomendamos senhas fortes e cuidado com compartilhamento de acessos.
9. Incidente de segurança
Em caso de incidente relevante que possa acarretar risco ou dano aos titulares, aplicamos medidas de contenção e avaliação. Quando exigido pela LGPD (art. 48) e pelo Regulamento de Comunicação de Incidentes de Segurança da ANPD (Resolução CD/ANPD nº 15/2024), comunicaremos os titulares afetados e a Autoridade Nacional de Proteção de Dados nos prazos regulamentares (em regra, 3 dias úteis a contar do conhecimento de que o incidente afetou dados pessoais), com as informações disponíveis sobre a natureza dos dados afetados, as medidas adotadas e as orientações aos titulares.
Quando o incidente envolver dados tratados em nome do Cliente (Controlador), o Cliente será notificado conforme o Acordo de Processamento de Dados dos Termos de Uso, para que possa cumprir seus próprios deveres perante a ANPD e os titulares.
10. Cookies e tecnologias de armazenamento local
O DeskZero utiliza armazenamento local do navegador (localStorage) para manter sua sessão autenticada. Não utilizamos cookies de sessão tradicionais para autenticação, nem cookies de publicidade ou rastreamento de terceiros.
Tecnologias de armazenamento utilizadas
- Essenciais: token de sessão (JWT) armazenado em localStorage para autenticação, além de preferências de interface (como tema e idioma).
- Terceiros: serviços integrados (como o Asaas, no checkout de pagamento) podem utilizar cookies próprios durante o processo, conforme suas respectivas políticas de privacidade.
Ao excluir sua conta ou realizar logout, os dados de armazenamento local são automaticamente removidos do navegador.
11. Direitos do titular
Nos termos da LGPD (art. 18), você pode solicitar:
- Confirmação da existência de tratamento de seus dados pessoais.
- Acesso aos dados pessoais que mantemos sobre você.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
- Portabilidade dos dados a outro fornecedor de serviço.
- Eliminação dos dados pessoais tratados com base no consentimento (quando aplicável).
- Informação sobre entidades públicas e privadas com as quais realizamos uso compartilhado de dados.
- Revogação do consentimento, quando aplicável.
- Revisão de decisões automatizadas, quando aplicável.
Solicitações devem ser enviadas para privacidade@deskzero.com.br e serão atendidas no prazo de até 15 (quinze) dias, conforme o art. 19 da LGPD, respeitando obrigações legais de retenção.
Quando o titular for cliente final de um profissional que usa o DeskZero, o pedido pode ser feito diretamente ao profissional (Controlador), que consegue atender à eliminação pelo painel (Configurações → Conta e segurança → Excluir os dados de um cliente). Essa ação apaga cadastro, histórico, agendamentos e conversas do cliente, preservando, de forma anonimizada, apenas os valores e datas sujeitos à retenção fiscal. O conteúdo bruto das mensagens é minimizado automaticamente após 90 dias, mantendo-se apenas o registro essencial enquanto a conta estiver ativa.
12. Encarregado (DPO) e contato
Encarregado pelo tratamento de dados pessoais (art. 41 da LGPD): Gustavo de Barros Viana.
Canal de privacidade e proteção de dados: privacidade@deskzero.com.br. Por esse canal você pode registrar reclamações, pedir esclarecimentos sobre esta Política e exercer os direitos da seção 11.
13. Dados de crianças e adolescentes
O DeskZero não é destinado a menores de 18 anos e não coleta intencionalmente dados de menores para fins de cadastro na plataforma.
Quando o Cliente (Controlador) trata dados de clientes finais menores de idade por meio da plataforma, a responsabilidade por cumprir os requisitos do art. 14 da LGPD, incluindo a obtenção de consentimento específico e em destaque de pelo menos um dos pais ou responsável legal, é do Cliente.
A DeskZero, como Operadora, processará esses dados conforme as instruções do Controlador e os termos destes documentos.
14. Transferência internacional
Alguns de nossos suboperadores podem processar dados fora do Brasil, em especial:
- Cloudflare: infraestrutura distribuída globalmente (EUA e outros).
- Resend: envio de e-mails transacionais (EUA).
- Google: login e integração com o Google Agenda (EUA).
Os pagamentos são processados pelo Asaas, instituição de pagamento brasileira, sem transferência internacional dos dados de cobrança sob nossa gestão.
Quando houver transferência internacional, adotamos salvaguardas contratuais e técnicas para proteger os dados, observando a LGPD (art. 33) e as boas práticas de segurança. Utilizamos provedores que mantêm certificações e compromissos de proteção de dados reconhecidos internacionalmente.
15. Relatório de impacto à proteção de dados (RIPD)
Considerando que o DeskZero pode tratar dados sensíveis como Operadora, mantemos Relatório de Impacto à Proteção de Dados Pessoais (RIPD), conforme art. 38 da LGPD, para as operações de tratamento relevantes.
O RIPD é documento interno e pode ser apresentado à Autoridade Nacional de Proteção de Dados (ANPD) mediante solicitação formal.
16. Atualizações desta política
Podemos atualizar esta Política periodicamente. A versão vigente estará sempre disponível nesta página, com indicação da data da última atualização, que serve como identificador de versão.
Mudanças materiais serão comunicadas por e-mail e/ou notificação no painel com antecedência razoável.
Minimização de dados
O DeskZero pode lidar com mensagens e informações sensíveis dependendo do uso. Evite inserir anotações clínicas sensíveis desnecessárias ou dados além do estritamente necessário para organização do atendimento. Para emergências, utilize canais apropriados; o DeskZero não é destinado a urgência/emergência.