Beautly
FuncionalidadesSegmentosPlanosContato
PTENESNL
EntrarTeste Grátis
FuncionalidadesSegmentosPlanosContato
EntrarTeste Grátis
Termos de UsoPrivacidadeReembolso

PortuguêsEnglishEspañolNederlands

Política de Privacidade

Última atualização: setembro de 2026

1. Quem trata os seus dados

O controlador dos dados pessoais tratados nesta plataforma é Rafael Martins, operando sob a marca Beautly, pessoa física estabelecida nos Países Baixos (Holanda).

Estar fora do Brasil não afasta a LGPD: o art. 3º da Lei nº 13.709/2018 a aplica a todo tratamento que ofereça bens ou serviços no território nacional ou trate dados de titulares que aqui se encontrem, independentemente do país onde o controlador esteja. Todos os direitos descritos nesta política valem integralmente. O que muda é que os dados são processados na Holanda, o que é transferência internacional — ver a seção 11.

Contato para assuntos de privacidade: privacidade@beautly.com.br. Para suporte em geral, suporte@beautly.com.br.

A Paddle.com Market Ltd é a Merchant of Record de todos os pedidos feitos neste site. Quanto aos dados de pagamento que ela coleta no checkout, o Paddle atua como controlador independente, sob a política de privacidade dele — nós não recebemos nem armazenamos os dados do seu cartão.

2. Dados Coletados

Coletamos dados necessários para o funcionamento da plataforma: nome, e-mail, telefone, dados do estabelecimento (nome do negócio, país, endereço) e informações de uso (logs de acesso, funcionalidades utilizadas). Quando o usuário habilita a integração com o Google Calendar, também armazenamos o token de autorização OAuth concedido pelo Google e utilizamos os dados dos agendamentos (data, horário, nome do cliente e serviço) para criar eventos no calendário do estabelecimento.

Os dados de cobrança — endereço de cobrança, país, documento fiscal e dados de pagamento — são coletados pela Paddle.com Market Ltd no checkout dela, e não por nós. Do Paddle recebemos apenas o necessário para manter a sua assinatura: nome, e-mail, país, plano e o status e os valores das transações.

Não pedimos CPF nem CNPJ. O documento fiscal era exigido pela instituição de pagamento que cobrava no Brasil até 21 de agosto de 2026, na criação do cadastro de cobrança. Desde que o Paddle passou a ser a Merchant of Record também aqui, quem coleta documento fiscal quando a regra tributária ou o meio de pagamento exigem — inclusive o CPF, no caso do Pix — é o checkout dele, e esse dado não chega até nós. Documentos informados antes dessa data continuam gravados no cadastro do estabelecimento e são eliminados nos prazos da seção 8.

3. Finalidade do Tratamento

Os dados são usados exclusivamente para: prestação do serviço contratado, envio de notificações operacionais, melhoria da plataforma e cumprimento de obrigações legais. A análise de uso dentro do portal — quais telas o estabelecimento usa e onde trava — tem por base o legítimo interesse (art. 7º, IX da LGPD), fica hospedada na União Europeia, não é usada para publicidade e pode ser objeto de oposição pelo canal de contato. Já os dados de análise e marketing do site público (Google Analytics, PostHog, Meta Pixel) são tratados somente mediante consentimento explícito do usuário, que pode ser revogado a qualquer momento pelo banner de cookies.

4. Compartilhamento e Processadores de Dados

Não vendemos seus dados. Compartilhamos apenas com os fornecedores listados abaixo, todos vinculados a obrigações contratuais de confidencialidade (DPA — Data Processing Agreement) e proibidos de usar seus dados para fins próprios. No caso da Cloudflare não há assinatura à parte: o adendo de tratamento de dados dela é incorporado ao contrato de assinatura que aceitamos ao abrir a conta.

ProcessadorFinalidadeDados CompartilhadosLocalizaçãoPrivacidade
Paddle.com Market LtdRevendedora e Merchant of Record: checkout, cobrança, tributos, emissão da fatura, gestão da assinatura e reembolsosNome, e-mail, endereço de cobrança, país, documento fiscal (inclusive o CPF, quando o pagamento é por Pix) e dados de pagamento — coletados por ela no checkout, não por nósReino Unido e União EuropeiaVer política
Cloudflare, Inc.Hospedagem do site público (Cloudflare Pages), CDN e proteção de segurança de rede (DDoS, WAF); e armazenamento de backup (Cloudflare R2)Endereços IP e metadados de requisições HTTP dos visitantes; e os backups horários do banco de dados da plataformaBackups (R2): União Europeia (Europa Ocidental). Site e CDN: fornecedora dos EUA, rede de borda globalVer política
Functional Software Inc. (Sentry)Monitoramento de erros e estabilidade da aplicaçãoLogs de exceção técnicos — sem PII intencional; texto de tela mascaradoEUA (cláusulas contratuais padrão)Ver política
PostHog, Inc. (PostHog Cloud EU)Análise de uso do portal — quais telas o estabelecimento usa e onde trava — para priorizar melhorias, e análise de uso deste site (páginas visitadas, de onde veio o clique que levou ao cadastro), esta última somente com consentimento do usuário. Não é usada para publicidade nem cruzada com dados de marketingEventos de navegação e uso dentro do portal, identificador da conta e do estabelecimento; e gravação de sessão com todo o texto e todos os campos mascarados na origem, antes de sair do navegador. No site público, eventos de navegação sem identificação de pessoa e sem gravação de sessão. A agenda pública usada pelo cliente final do salão não é gravada nem identificadaDados na União Europeia (PostHog Cloud EU). Fornecedora dos EUAVer política
Google LLC (Google Calendar API)Sincronização de agendamentos com o Google Calendar do estabelecimento — somente quando o usuário autoriza explicitamente a integração nas configuraçõesToken de acesso OAuth (escopo calendar.events); dados dos agendamentos (título, data/hora, descrição com nome do cliente e serviço) enviados ao calendário autorizado — nenhum dado é lido de volta do Google CalendarEUA (cláusulas contratuais padrão — GDPR/LGPD adequadas)Ver política
Google LLC (Google Tag Manager / Analytics)Análise de uso do site público — somente com consentimento do usuárioDados de navegação anônimos (páginas visitadas, origem do tráfego)EUA (cláusulas contratuais padrão)Ver política
Meta Platforms Inc. (Meta Pixel)Mensuração de campanhas de marketing — somente com consentimento do usuárioDados de navegação do site público (eventos de página, conversões)EUA (cláusulas contratuais padrão)Ver política
Brevo (Sendinblue SAS)Envio de e-mails transacionais (boas-vindas, recuperação de senha, lembretes)E-mail e nome do destinatário, conteúdo da mensagem transacionalFrança (UE — GDPR adequada)Ver política
Meta Platforms Ireland Ltd. (WhatsApp)Entrega das notificações enviadas por WhatsApp pelo estabelecimento — somente quando o estabelecimento conecta o próprio número e escolhe esse canalNúmero de telefone do destinatário e conteúdo da mensagem (confirmação, lembrete, aniversário, retorno ou campanha)Irlanda (UE) e EUA (cláusulas contratuais padrão)Ver política

5. Integração com Google Calendar

A integração com o Google Calendar é opcional e ativada exclusivamente pelo próprio usuário nas configurações da conta. O uso das informações obtidas via Google APIs respeita a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use).

5.1 Dados acessados. Ao autorizar, o usuário concede acesso ao escopo https://www.googleapis.com/auth/calendar.events, que permite criar, atualizar e excluir eventos no Google Calendar do estabelecimento. O Beautly não lê eventos existentes no calendário do usuário nem acessa quaisquer outros dados do Google (perfil, contatos, e-mail, etc.).

5.2 Uso dos dados. Os dados dos agendamentos (data/hora, nome do cliente, serviço e profissional) são enviados ao Google Calendar exclusivamente para criar e manter eventos que espelham os agendamentos registrados na plataforma. Esses dados não são utilizados para publicidade, análise de mercado, treinamento de modelos de IA/ML nem para qualquer outra finalidade além da sincronização do calendário.

5.3 Compartilhamento. O token OAuth e os dados de agendamento são transmitidos exclusivamente à Google Calendar API para executar as operações autorizadas. Nenhum dado obtido via Google APIs é compartilhado com outros terceiros, revendido ou utilizado fora do escopo desta integração.

5.4 Armazenamento e proteção. O token de autorização OAuth é armazenado de forma segura em banco de dados PostgreSQL, isolado por estabelecimento (tenant), com acesso restrito aos servidores do Beautly. O token nunca é exposto ao navegador do usuário final. Quando o token expira, é renovado automaticamente via refresh token sem necessidade de nova autorização pelo usuário.

5.5 Retenção e exclusão. O token OAuth é excluído imediatamente quando o usuário desconecta a integração nas configurações da conta. Também é excluído automaticamente se o acesso for revogado diretamente pelo usuário em myaccount.google.com/permissions. No cancelamento da conta, todos os tokens são excluídos em até 90 dias conforme a política geral de retenção (seção 8). Para solicitar a exclusão antecipada, envie um e-mail para privacidade@beautly.com.br.

6. Dados dos Clientes do Usuário

Os dados dos clientes finais (agendamentos, histórico) pertencem ao estabelecimento. O Beautly atua como operador conforme o art. 5º, VII, da LGPD, sem acessar esses dados além do necessário para a prestação do serviço.

7. Segurança

A plataforma roda em servidor próprio, auto-hospedado nos Países Baixos — operado diretamente por nós, e não por provedor de nuvem. O acesso físico à máquina é restrito ao operador.

As medidas em uso são: criptografia em trânsito (HTTPS/TLS 1.2+), senhas armazenadas com hash bcrypt, sessões com timeout de 16 horas, controles de acesso por função e backups horários, guardados na União Europeia. Descrevemos o que existe; não prometemos nível de segurança física nem de disponibilidade além disso, e o item 18 dos Termos de Uso registra que não há garantia de tempo em operação.

Não armazenamos dados de cartão de crédito — todos os pagamentos são processados pela Paddle.com Market Ltd.

8. Retenção

Dados são mantidos enquanto a conta estiver ativa. Após cancelamento, os dados são excluídos em até 90 dias, salvo obrigação legal de retenção mais longa — por exemplo, registros contábeis e fiscais, pelo prazo que a legislação tributária aplicável exigir. Logs de autenticação são retidos por no máximo 90 dias.

9. Seus Direitos (LGPD — Arts. 17–22)

Em conformidade com a Lei nº 13.709/2018, você tem direito a: confirmação de tratamento, acesso aos dados, correção, anonimização ou exclusão, portabilidade, revogação de consentimento e informação sobre o uso compartilhado. Para exercer qualquer um desses direitos, envie um e-mail para privacidade@beautly.com.br com o assunto “Direitos LGPD” e informe o e-mail cadastrado na sua conta. Responderemos em até 15 dias úteis.

Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).

10. Cookies e Rastreamento

Utilizamos cookies estritamente necessários para autenticação e funcionamento do portal. Cookies de análise (Google Analytics, PostHog) e de marketing (Meta Pixel) são carregados somente após seu consentimento explícito no banner de cookies. Você pode revogar o consentimento a qualquer momento limpando os dados do site nas configurações do seu navegador.

11. Transferências Internacionais

Os seus dados são processados fora do Brasil. O servidor que roda a plataforma fica nos Países Baixos, e os backups horários ficam na União Europeia (Cloudflare R2, região Europa Ocidental). Os dados de cobrança ficam com a Paddle.com Market Ltd, no Reino Unido e na União Europeia, e alguns processadores da tabela da seção 4 estão nos Estados Unidos.

Isso é transferência internacional na forma do art. 33 da LGPD, e é por isso que está descrito aqui em vez de implícito. A base é o art. 33, IX combinado com o art. 7º, V: a transferência é necessária para a execução do contrato do qual você é parte — não há como prestar o serviço sem processar os dados onde a plataforma roda. Não invocamos consentimento para isso, justamente para que a sua recusa a cookies ou a comunicações não afete a prestação do serviço.

Os Países Baixos são Estado-membro da União Europeia e estão sujeitos ao GDPR. Registramos o fato porque ele é verificável; não afirmamos que a ANPD tenha reconhecido a União Europeia como país de grau de proteção adequado — até a última atualização deste documento a autoridade brasileira não havia publicado essa lista, e é por isso que a base acima é a do inciso IX, e não a do inciso I.

Para os dados dos clientes finais do estabelecimento, o controlador é o próprio estabelecimento (seção 6) e a base da transferência é dele; a nossa parte é informar, o que esta seção faz.

12. Contato do DPO (Encarregado de Dados)

Encarregado de Proteção de Dados: privacidade@beautly.com.br. Para solicitações de direitos LGPD, utilize o e-mail acima conforme descrito na seção 9.

Para o seu negócio

Salão de belezaBarbeariaClínica de estéticaManicure
Beautly
E-mail de suporte: suporte@beautly.com.br

© 2026 Beautly. Todos os direitos reservados.

SegmentosTermos de UsoPrivacidadeReembolsoContato

Usamos cookies de análise e marketing para entender como você usa nosso site e melhorar nossa comunicação. Você pode recusar sem prejuízo ao acesso. Saiba mais.

Usamos cookies para analisar o uso do site e mensurar nossas campanhas. Nada além do que o site precisa para funcionar é ativado sem a sua autorização, e você pode mudar de ideia quando quiser. Saiba mais.

Preferências de cookies