Esta Política de Privacidade consolida o compromisso inegociável do Guesbay com a proteção dos seus dados pessoais e dos dados de seus clientes, em estrita observância à Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018), ao Marco Civil da Internet (Lei nº 12.965/2014), às Resoluções da Autoridade Nacional de Proteção de Dados (ANPD) e às diretrizes de conformidade do Google Play Store e Apple App Store.
1. Papéis no Tratamento de Dados (Controlador e Operador — Art. 5º da LGPD)
Nos termos do Artigo 5º da LGPD:
- Distribuidor / Usuário (Controlador): É a pessoa física ou jurídica gestora do workspace, responsável pela coleta direta dos dados de seus clientes finais, definição das finalidades de negócio e garantia da respectiva base legal (consentimento ou legítimo interesse).
- Guesbay / Axis-EVS (Operador): Atua estritamente como provedor de tecnologia de software SaaS e processamento em nuvem, armazenando, indexando e calculando os dados sob comando e instruções do Controlador.
2. Categorias Detalhadas de Dados Pessoais e Declaração de Ausência de Rastreadores Publicitários
DECLARAÇÃO EXPRESSA DE AUSÊNCIA DE RASTREADORES PUBLICITÁRIOS: O aplicativo Guesbay NÃO CONTÉM Google Analytics, NÃO CONTÉM Firebase Analytics, NÃO CONTÉM Pixel da Meta e NÃO UTILIZA nenhum SDK espião ou corretor de dados. Todas as análises operacionais (como turnos de pico e faturamento por dia) são calculadas localmente ou através do banco de dados isolado do próprio usuário.
Coletamos e tratamos exclusivamente os dados necessários para o fornecimento das ferramentas operacionais contratadas:
- Dados Cadastrais da Conta: Nome completo, endereço de e-mail, credencial de acesso criptografada com algoritmo de dispersão seguro (Argon2/bcrypt), identificador único no banco de dados (UID) e permissões de cargo. (Base legal: Execução de Contrato — LGPD Art. 7º, V).
- Dados de Clientes (CRM): Nome, telefone celular/WhatsApp, gênero, anotações de preferências, histórico de comandas, créditos pré-pagos, débitos em aberto (fiado) e histórico de comparecimento. (Tratados sob responsabilidade direta do Controlador).
- Dados Pessoais Sensíveis de Saúde e Composição Corporal (LGPD Art. 11): Registros de bioimpedância e antropometria fornecidos voluntariamente na Avaliação Física (peso, altura, IMC, % de gordura, gordura visceral, massa muscular, taxa metabólica basal, idade biológica, água corporal, massa óssea, circunferências e fotos de evolução corporal). (Base legal: Consentimento Específico e Proteção da Saúde — LGPD Art. 11, I e II, 'f').
- Canais de Comunicação Oficiais: Números de WhatsApp Business, perfis de Instagram, links de Messenger, canais de Telegram e contatos de Zalo cadastrados pelo usuário para acionamento direto via aplicativo nativo.
- Agenda do Espaço e Desafios de Bem-Estar: Eventos, treinamentos, lembretes de retorno para reavaliação de clientes, canais de desafios (5 a 90 dias) e registros periódicos de pesagens.
- Dados Operacionais, Fiscais e Financeiros: Estoques, receitas técnicas, faturamento, recebíveis, custos fixos, arquivos XML de Nota Fiscal Eletrônica (chave de acesso, CNPJ, itens e alíquotas) e planilhas (.xlsx).
- Interações com Assistente IA: Prompts em texto, fotos/documentos anexados (fichas, notas, rótulos) e gravações de áudio por voz submetidas à transcrição.
3. Tratamento de Dados por Inteligência Artificial (IA), Memórias Persistentes, Expurgo de 48h e Revisão Humana (LGPD Art. 20)
As interações com o Assistente IA são processadas com protocolos avançados de privacidade e governança:
- Expurgo Automático de Conversas (48 horas): O histórico efêmero de bate-papo com a IA é armazenado apenas no cache local seguro do aparelho do usuário e é definitiva e automaticamente apagado a cada 48 horas (2 dias).
- Memórias Persistentes do Espaço (system_ai_memories): A funcionalidade de Memória da IA permite guardar diretrizes operacionais do Espaço (perfil de negócio, metas, desafios e preferências). Essas memórias ficam isoladas com Row Level Security (RLS) e o usuário tem controle total para visualizar, editar ou excluir qualquer memória em tempo real.
- Privacidade Absoluta de Treinamento: Nenhum dado comercial, cliente, imagem, áudio ou conversa do usuário é utilizado para treinar ou refinar modelos públicos de inteligência artificial de terceiros. As chamadas à API (Google Gemini 3.5 Flash) operam sob cláusulas corporativas estritas de zero retenção.
- Direito à Explicação e Revisão Humana de Decisões Automatizadas (LGPD Art. 20): Todas as análises produzidas pela IA possuem natureza de auxílio consultivo. O titular de dados possui o direito assegurado de solicitar a revisão humana de quaisquer decisões automatizadas que afetem seus interesses, bem como obter esclarecimentos sobre os critérios e procedimentos utilizados pelo algoritmo.
4. Identificadores de Dispositivo (Device ID / ANDROID_ID) e Segurança de Sessão Única
Para proteger as contas contra acessos simultâneos não autorizados e vazamento de credenciais, o aplicativo coleta e armazena o identificador de hardware do aparelho (ANDROID_ID no Android nativo ou UUID seguro em navegadores).
Base Legal: Esse tratamento fundamenta-se no Legítimo Interesse do Controlador e do Operador (LGPD Art. 7º, IX) e no cumprimento de obrigação legal de segurança da informação (Marco Civil da Internet, Art. 15), destinando-se unicamente à prevenção contra fraudes e autenticação de sessão.
5. Trilhas de Auditoria e Logs Probatórios do Sistema (system_deletions e legal_consents_log)
Sempre que um registro (cliente, comanda, avaliação física, movimentação de estoque ou meta) é excluído do workspace, o sistema grava automaticamente um registro de auditoria na tabela system_deletions, contendo: identificador do operador responsável, nome do usuário, data/hora e tipo de entidade removida.
Adicionalmente, os registros probatórios de aceite aos Termos de Uso e Política de Privacidade são mantidos de forma segura e auditável na tabela legal_consents_log, contendo identificador do titular, e-mail, carimbo de data/hora (timestamp), versão do documento legal e dados técnicos de cabeçalho do cliente (User-Agent).
6. Sincronização de Calendário, Tarefas em Segundo Plano e Permissões do Aplicativo
Nos aplicativos móveis (Android e iOS), o Guesbay solicita exclusivamente as permissões técnicas necessárias:
- Arquivos e Mídia: Importação de arquivos XML de notas fiscais, planilhas Excel e download de relatórios em PDF.
- Câmera e Fotos: Anexo voluntário de comprovantes, fotos de evolução corporal em avaliações e imagens enviadas ao Assistente IA.
- Microfone: Utilizado unicamente no momento em que o usuário segura ou aciona o botão de gravação de áudio no Assistente IA.
- Notificações: Disparo de avisos locais de compromissos da agenda, reavaliações agendadas, metas diárias e alertas de estoque baixo.
- Calendário e Execução na Inicialização (Boot): Sincronização de eventos da Agenda do Espaço com o Google Agenda e serviços em segundo plano (CalendarSyncJobService) para manter os alarmes atualizados após reiniciar o aparelho.
7. Segurança dos Canais de Comunicação Oficiais
Os canais de atendimento direto configurados pelo gestor (WhatsApp, Instagram, Telegram, Messenger e Zalo) são armazenados com isolamento lógico estrito por workspace (system_id). O disparo de conversas direciona o usuário diretamente aos aplicativos oficiais dos provedores via deep links universais, sem retenção de tráfego de mensagens intermediárias nos servidores do Guesbay.
8. Finalidade Estrita e Zero Comercialização de Dados Pessoais
Todas as informações tratadas destinam-se exclusivamente à operacionalização do software SaaS contratado. O Guesbay NUNCA comercializa, NUNCA aluga e NUNCA compartilha dados pessoais ou comerciais com anunciantes, redes de anúncios direcionados ou corretores de dados (data brokers).
9. Compartilhamento Técnico com Subprocessadores de Infraestrutura e IA (Resolução CD/ANPD nº 19/2024)
O compartilhamento de dados ocorre unicamente com subprocessadores essenciais de infraestrutura em nuvem, selecionados sob rígidos padrões de segurança e com salvaguardas contratuais equivalentes às Cláusulas-Padrão Contratuais (CPCs) da ANPD:
- Hospedagem em Nuvem e Banco de Dados: Supabase Inc. (infraestrutura AWS e Google Cloud Platform), com criptografia at-rest (AES-256) e in-transit (TLS 1.3).
- Modelos de Inteligência Artificial: Google LLC (Google Gemini 3.5 Flash), para processamento de linguagem natural, visão computacional e transcrição de áudio, com termos de zero retenção corporativa.
- Gestão de Assinaturas In-App: RevenueCat Inc., Google Play Store e Apple App Store, para processamento seguro de pagamentos e validação de licenças ativas.
- Cache Serverless em Borda: Upstash Inc. para otimização de requisições e rate limiting.
10. Segurança da Informação, Isolamento Lógico e Row Level Security (RLS)
Adotamos arquitetura de segurança multicamadas: isolamento lógico rigoroso por Row Level Security (RLS) no PostgreSQL garantindo segregação total entre workspaces (system_id), comunicação 100% criptografada via HTTPS/TLS 1.3 e proteção contra injeção de comandos ou acessos não autorizados.
11. Armazenamento Local, Cache e Ausência de Rastreadores Publicitários
Utilizamos armazenamento local (localStorage / Preferences) estritamente para preferências operacionais de interface (idioma, moeda selecionada, tema visual, tokens de autenticação da sessão e cache temporário offline). A plataforma não utiliza cookies de rastreamento de terceiros para publicidade comportamental.
12. Transferência Internacional de Dados Pessoais (Capítulo V da LGPD)
Os dados tratados pela plataforma podem ser armazenados em servidores de nuvem de alta segurança localizados nos Estados Unidos da América ou na União Europeia (datacenters da Supabase/AWS/Google Cloud). Essas transferências obedecem ao Capítulo V da LGPD e à Resolução CD/ANPD nº 19/2024, apoiadas em Cláusulas Contratuais Padrão e medidas técnicas equivalentes às normas brasileiras.
13. Direitos dos Titulares (LGPD Art. 18) e Ferramentas de Autoatendimento
O Guesbay assegura o exercício integral dos direitos previstos no Artigo 18 da LGPD:
- Acesso e Confirmação: Consulta de informações cadastradas a qualquer momento.
- Correção e Atualização: Edição direta de cadastros de clientes, estoques e receitas.
- Portabilidade: Exportação de relatórios financeiros, comandas e avaliações em formatos universais (PDF e planilhas).
- Eliminação Definitiva: Botões de exclusão direta de clientes, avaliações, comandas e estoques disponíveis na interface do app.
14. Guarda Obrigatória de Registros Telemáticos (Marco Civil Art. 15) vs. Expurgo Imediato
Segregação entre Expurgo Operacional e Dever Legal de Guarda: Mediante a solicitação de cancelamento ou exclusão, todos os dados cadastrais e operacionais do espaço são removidos das tabelas ativas. Contudo, em estrito cumprimento ao artigo 15 da Lei nº 12.965/2014 (Marco Civil da Internet), o Guesbay mantém os registros de acesso a aplicações de internet (data, hora, endereço IP e sessão) sob sigilo absoluto pelo prazo legal obrigatório de 6 (seis) meses. Contas inativas sem assinatura por mais de 12 meses consecutivos poderão sofrer expurgo automático.
15. Fluxo de Exclusão de Conta e Dados (Diretrizes Google Play Store & Apple App Store Guideline 5.1.1v)
Em conformidade obrigatória com os requisitos de Segurança de Dados do Google Play Console e com a Guideline 5.1.1(v) da Apple App Store, o usuário dispõe de um mecanismo de exclusão completa de sua conta diretamente no aplicativo móvel:
- Exclusão Direta no App: Acessível a qualquer momento em Configurações > Zona de Perigo > Excluir Espaço / Conta Definitivamente.
- Canal Externo de Exclusão via Web: Usuários que não possuam mais o aplicativo instalado podem solicitar a exclusão integral de sua conta e dados associados enviando requisição a partir do e-mail cadastrado para axisevs@gmail.com ou acessando nossa página institucional em https://guesbay.axisevs.com/.
16. Notificação de Incidentes de Segurança e Contato do Encarregado de Proteção de Dados (DPO — Resolução CD/ANPD nº 18/2024)
Em estrita observância ao Artigo 48 da LGPD, na hipótese de qualquer incidente de segurança que possa acarretar risco ou dano relevante aos titulares, o Guesbay comunicará o fato com presteza aos usuários afetados e à Autoridade Nacional de Proteção de Dados (ANPD).
Para esclarecimento de dúvidas, requisições de titulares de dados ou comunicações formais, nosso Encarregado pelo Tratamento de Dados Pessoais (DPO), em consonância com a Resolução CD/ANPD nº 18/2024, atende diretamente através do canal institucional oficial: axisevs@gmail.com.