Política de Privacidade
Atualizada em 26 de agosto de 2026.
Quem trata os dados, e em que papel
O Touchly é uma plataforma de agenda e gestão para massoterapeutas, fisioterapeutas e outros profissionais de bem-estar. Existem dois conjuntos de dados aqui, e o nosso papel é diferente em cada um.
Dados da conta do profissional. Nome, e-mail, senha e configurações de quem assina o Touchly. Somos o controlador: decidimos como tratá-los para operar o serviço.
Dados dos clientes atendidos. Tudo que o profissional registra sobre as pessoas que ele atende. Aqui o profissional é o controlador — ele decide o que coletar e por quê — e o Touchly é operador, tratando esses dados apenas conforme as instruções dele e para fazer o serviço funcionar. Não usamos esses dados para nenhuma finalidade própria.
Dados que tratamos
Da conta do profissional
- Nome, e-mail e senha (guardada apenas como hash argon2id, nunca em texto)
- Endereço público escolhido (slug), fuso horário e horários de atendimento
- Serviços oferecidos, com duração e preço
- Preferências de aviso: quais notificações receber e com quanta antecedência
Dos clientes, registrados pelo profissional
- Nome e telefone
- E-mail e data de nascimento, quando informados
- Observações livres escritas pelo profissional
- Se aceita receber lembretes de atendimento
- Agendamentos: data, horário, serviço, situação e valor
- Pagamentos: valor, forma e data de recebimento
Quando o cliente agenda pela página pública
- Nome e telefone que ele mesmo informa para pedir um horário
Técnicos
- Tokens de sessão, guardados apenas como hash SHA-256, para manter o profissional conectado
- Identificador de notificação do aparelho, quando o profissional usa o aplicativo e autoriza avisos
- Registro de avisos enviados: destinatário, canal, situação e eventual erro
- Registros de servidor gerados automaticamente, para operação e segurança
Dados de saúde
O prontuário de sessão pode conter dados sensíveis de saúde: queixas, histórico clínico, medicamentos em uso, alergias e as anotações que o profissional faz sobre cada atendimento.
Esses dados são inseridos pelo profissional, sob responsabilidade dele, e ficam visíveis apenas para ele. O Touchly não os lê, não os analisa e não os usa para nenhuma finalidade além de armazená-los e devolvê-los a quem os escreveu. Cabe ao profissional obter do cliente o consentimento específico exigido pela LGPD para tratar dado sensível.
Para que usamos
- Autenticar o profissional e manter a sessão ativa
- Exibir e organizar a agenda, os clientes, os serviços e o financeiro
- Enviar lembretes de atendimento aos clientes que aceitaram recebê-los
- Enviar avisos ao profissional sobre a própria agenda
- Manter o serviço seguro, disponível e livre de abuso
Não vendemos dados, não os compartilhamos com anunciantes e não fazemos perfil comportamental de ninguém.
Bases legais
Tratamos os dados da conta do profissional para executar o contrato entre nós (art. 7º, V da LGPD) e para cumprir obrigações legais quando aplicável.
Os dados dos clientes atendidos são tratados por nós como operador, seguindo a base legal que o profissional, como controlador, tiver estabelecido com eles — para dados de saúde, tipicamente o consentimento específico e destacado previsto no art. 11, I.
Com quem compartilhamos
Apenas com fornecedores necessários para o serviço funcionar, sempre limitados ao estritamente preciso:
- Railway — servidores, banco de dados e fila de tarefas
- Vercel — hospedagem do painel e das páginas públicas
- Resend — envio dos lembretes por e-mail, quando ativo
- Expo — entrega das notificações ao aplicativo
Alguns desses fornecedores operam servidores fora do Brasil, o que caracteriza transferência internacional. Também podemos compartilhar dados por ordem judicial ou exigência legal.
Por quanto tempo guardamos
Enquanto a conta existir, os dados permanecem disponíveis para o profissional — um histórico de atendimentos só é útil se durar.
Tokens de sessão expiram em 30 dias e são descartados. Registros de avisos enviados são mantidos para auditoria do próprio profissional.
Encerrada a conta, apagamos os dados em até 30 dias, salvo o que a lei obrigar a reter por mais tempo.
Segurança
- Senhas guardadas com argon2id, algoritmo próprio para esse fim
- Todo o tráfego é criptografado em trânsito (HTTPS)
- Cada consulta é filtrada pelo profissional autenticado: um profissional nunca alcança os dados de outro
- Sessões usam token de curta duração com renovação rotativa — reapresentar um token já usado derruba a sessão inteira, o que limita o estrago de um token vazado
Nenhum sistema é imune. Se ocorrer incidente com risco relevante, comunicaremos os afetados e a ANPD conforme a LGPD.
Seus direitos
A LGPD garante confirmação de tratamento, acesso, correção, portabilidade, anonimização, eliminação e revogação de consentimento.
Se você é cliente de um profissional que usa o Touchly, procure esse profissional: ele é o controlador dos seus dados e quem pode corrigi-los ou apagá-los. Se nos procurar diretamente, encaminharemos a ele.
Se você é o profissional, boa parte disso está no próprio painel: você edita conta, clientes, serviços e prontuários a qualquer momento. Exclusão de conta e exportação completa ainda não têm botão próprio — peça por privacidade@touchly.com.br e atendemos em até 15 dias.
Armazenamento no navegador e no aparelho
Não usamos cookies de rastreamento nem publicidade. O painel guarda o token de sessão no armazenamento local do navegador, apenas para manter você conectado. No aplicativo, o token fica no cofre nativo do aparelho — keychain no iOS, keystore no Android.
Menores de idade
O Touchly é destinado a profissionais maiores de 18 anos. Se um profissional atender menores, cabe a ele obter o consentimento de ao menos um dos pais ou do responsável legal, como exige o art. 14 da LGPD.
Mudanças nesta política
Quando alterarmos esta política, atualizamos a data no topo. Mudanças relevantes serão avisadas pelo painel ou por e-mail antes de valerem.
Contato
Dúvidas ou pedidos sobre privacidade: privacidade@touchly.com.br.