Tattus

Acordo de Tratamento de Dados

Como o Tattus trata os dados dos SEUS clientes, por sua conta e ordem.

Versão 2026-08-30

Documento com dados a preencher
6 dados da empresa ainda serão preenchidos e aparecem entre «aspas angulares» no texto. Nenhum compromisso deste documento depende deles.

Antes de tudo

Este documento está na versão de lançamento do Tattus e ainda passará por revisão jurídica. A estrutura e os compromissos abaixo valem desde já; a redação final pode mudar, e quando mudar você será avisado e pedimos um aceite novo.

Os trechos marcados com aspas angulares são dados que ainda serão preenchidos, como o CNPJ e o endereço da empresa. Eles não mudam nenhum compromisso deste texto — e preferimos mostrá-los assim a esconder que faltam.

Este Acordo regula o tratamento, pelo Tattus, dos dados pessoais dos clientes do seu estúdio. Ele é anexo dos Termos de Uso e aceito junto com eles.

Ele não trata dos seus próprios dados de cadastro: desses o Tattus é controlador, e a regra está na Política de Privacidade.

Operador: «RAZÃO SOCIAL», CNPJ «CNPJ», sede em «ENDEREÇO DA SEDE». Controlador: você, titular do estúdio cadastrado no Tattus.

1. Quem é o quê

Você é o controlador. Você decide quais dados coletar dos seus clientes, para quê, e com qual base legal. O questionário de anamnese, por exemplo, é configurável: as perguntas de saúde que o seu estúdio faz são escolha sua.

O Tattus é o operador. Tratamos esses dados exclusivamente para prestar o serviço contratado, seguindo as suas instruções e este Acordo. Não decidimos finalidade nem meio de tratamento por conta própria.

Consequência prática: quando um cliente seu exerce um direito da LGPD, quem responde é você. Nós damos as ferramentas — exportar, apagar, invalidar acesso — e ajudamos tecnicamente quando for necessário.

2. O que tratamos, de quem, e para quê

Identificação e contato (nome, WhatsApp, e-mail, CPF, Instagram, endereço), para agendar, cobrar e avisar.

Atendimento (orçamentos, sessões, projetos, mapa corporal, notas), para executar o serviço do estúdio.

Financeiro (pagamentos, sinais, saldo, crédito de indicação), para cobrança e prestação de contas.

Imagens (referências do briefing, fotos de cicatrização, portfólio), para executar e acompanhar o trabalho.

Dado sensível de saúde (anamnese: alergia, medicação, condições, gravidez), para a segurança do procedimento.

Contato de emergência (nome e telefone de terceiro), para a segurança do procedimento.

Titulares: os clientes e potenciais clientes do seu estúdio. Duração: enquanto durar a assinatura, mais os prazos de retenção da seção 9.

Dado de saúde e contato de emergência exigem atenção sua. O dado de saúde é sensível (art. 11) e depende de consentimento específico e destacado, que o produto coleta com assinatura e trilha — mas quem tem de obtê-lo é você. O contato de emergência é dado de um terceiro que nunca falou com você: o seu aviso de privacidade deve dizer isso, e o produto avisa na tela.

3. Nossas obrigações como operador

Tratamos os dados apenas conforme as suas instruções — que são, na prática, o uso normal do produto — e a lei aplicável.

Mantemos as medidas de segurança da seção 6, no mínimo no nível descrito, e garantimos que quem tem acesso técnico aos dados está obrigado a sigilo.

Ajudamos você a atender pedidos de titulares e a responder à ANPD, com as ferramentas do produto e, quando elas não bastarem, com apoio técnico.

Avisamos você se recebermos pedido de titular ou de autoridade endereçado a dados do seu estúdio — em vez de responder por conta própria.

Avisamos você, e não agimos sozinhos, se entendermos que uma instrução sua viola a LGPD.

Ao fim do contrato, devolvemos ou apagamos os dados conforme a seção 9.

4. Suas obrigações como controlador

Ter base legal para tudo que você coleta — inclusive o consentimento para o dado de saúde.

Informar seus clientes: quais dados coleta, para quê, por quanto tempo e com quem compartilha. Fornecemos um modelo de aviso como cortesia; adotá-lo e adaptá-lo é decisão sua.

Manter a lista de perguntas da anamnese proporcional à finalidade. O produto deixa você perguntar o que quiser; a lei não. Pergunta de saúde que não muda nada no procedimento é dado sensível coletado sem necessidade.

Controlar quem da sua equipe tem qual papel, e desativar acesso de quem saiu.

Verificar idade e obter autorização do responsável, quando o cliente for menor.

Responder aos titulares nos prazos da LGPD.

5. Suboperadores

Você autoriza, desde já, os suboperadores abaixo. Todos estão obrigados por contrato a padrões de proteção compatíveis com este Acordo.

Vercel Inc. — hospedagem da aplicação e das funções, em São Paulo (gru1).

Neon Inc. — banco de dados PostgreSQL, em São Paulo (sa-east-1).

Vercel Blob — armazenamento de imagens, em repositório privado, na infraestrutura Vercel.

Asaas Gestão Financeira S.A. — meio de pagamento, no Brasil.

Resend Inc. — envio de e-mail transacional, nos Estados Unidos.

Sentry (Functional Software, Inc.) — registro de erro, com dados pessoais removidos antes do envio, armazenado na União Europeia (Frankfurt, Alemanha).

Quando trocarmos, incluirmos ou removermos um suboperador, avisamos você com pelo menos 30 dias de antecedência, por e-mail e dentro do produto. Se a mudança não servir para você, pode encerrar a assinatura sem multa e com devolução proporcional do ciclo em curso.

Respondemos perante você pelos suboperadores como se fosse tratamento nosso.

6. Segurança

Isolamento entre estúdios: cada estúdio é um espaço separado, e o filtro por estúdio é aplicado dentro da consulta ao banco. Dado de outro estúdio não chega a sair do banco.

Isolamento dentro do estúdio: o acesso depende do papel. Recepção não vê percentual de artista, financeiro não vê dado de saúde, e o artista de bancada tem clientes e valores invisíveis ao estúdio. São regras aplicadas no servidor, não escondidas na tela.

Auditoria de dado de saúde: toda leitura de anamnese registra quem leu e quando, antes de o conteúdo ser mostrado.

Trilha de assinatura: o termo de consentimento guarda o hash do texto assinado, o método (portal ou presencial), nome, IP e navegador. Editar o termo depois de assinado passa a acusar divergência.

Dado de saúde não sai por mensagem: nenhum e-mail, notificação ou mensagem de WhatsApp gerada pelo produto contém dado de saúde. Os avisos levam um link; o conteúdo fica dentro do produto. Isso é verificado automaticamente a cada alteração do sistema.

Imagens privadas (cicatrização, referências) são servidas por rota com verificação de autorização feita junto da leitura, sem cache compartilhado.

Acesso do cliente: link assinado com validade de 90 dias, que sai do endereço na primeira visita e passa a viver num cookie do próprio aparelho. Cada abertura fica registrada. O estúdio pode invalidar todos os links de um cliente de uma vez.

Criptografia em trânsito em todo o tráfego, e em repouso conforme a infraestrutura dos suboperadores.

Senhas guardadas apenas como hash, com política que recusa senha comum e limite de tentativas por endereço de IP.

Cópia de segurança DIÁRIA do banco, automática, com procedimento de restauração testado, e cada cópia guardada por 30 dias.

7. Incidentes

Se tomarmos conhecimento de um incidente de segurança que atinja dados do seu estúdio, comunicamos você em até 2 (dois) dias úteis, com o que soubermos até ali: o que aconteceu, quais dados podem ter sido atingidos, o que já fizemos e o que recomendamos.

O prazo é de 2 dias porque o seu, como controlador, é de 3 dias úteis perante a ANPD e os titulares. Avisar depois disso te deixaria em falta por culpa nossa.

A comunicação à ANPD e aos titulares é sua, como controlador. Damos as informações técnicas que você precisar para fazê-la.

8. Auditoria

Você pode nos pedir, uma vez por ano ou depois de um incidente, as informações necessárias para demonstrar o cumprimento deste Acordo. Respondemos em até 30 dias com documentação técnica.

Auditoria presencial ou por terceiro contratado por você é possível mediante acordo prévio sobre escopo, data e custo — não pode virar via de acesso a dados de outros estúdios.

9. Fim do contrato

Nos primeiros 7 dias após o encerramento, você continua podendo exportar tudo. O produto entra em modo leitura, e avisamos por e-mail no primeiro e no quinto dia.

Passados os 7 dias, o estúdio é desativado e sai do ar.

Passados 30 dias do encerramento, apagamos os dados pessoais dos seus clientes, com três exceções: os registros financeiros, por 5 anos contados do encerramento do exercício em que ocorreram; os termos de consentimento assinados, pelo mesmo prazo, por serem a prova da base legal do que foi tratado; e o que uma ordem judicial ou requisição de autoridade mandar guardar.

O que for mantido fica sem os dados pessoais atrás sempre que a finalidade permitir.

Sobre as cópias de segurança, feitas uma vez por dia: dados apagados podem sobreviver nelas por até 30 dias, até que a cópia mais antiga seja descartada. Cópia de segurança não é consultada no dia a dia; se uma restauração acontecer nesse intervalo, as exclusões pendentes são reaplicadas.

10. Transferência internacional

Toda a aplicação, o banco de dados e as imagens ficam no Brasil. Duas transferências internacionais existem, e as duas são acessórias.

Resend, nos Estados Unidos, para envio de e-mail: vão o nome e o e-mail do destinatário e o texto da mensagem. Não vai dado de saúde — os avisos carregam link, nunca conteúdo, e isso é verificado automaticamente.

Sentry, fora do Brasil, para registro de erro: vão mensagem do erro, arquivo e linha, e o endereço da tela, com os dados pessoais removidos antes do envio. O filtro é por lista do que pode sair — e não por lista de exceções, o que faria um campo novo nascer sendo enviado. Corpo de requisição, cookie, identificação de usuário e códigos de acesso presentes no endereço ou no cabeçalho de origem são descartados no servidor, antes de qualquer envio. Os registros ficam armazenados em Frankfurt, na Alemanha; os dados da própria conta do Sentry ficam nos Estados Unidos.

Base legal das duas: necessidade para a execução do contrato (art. 33, IX), somada à adoção de cláusulas contratuais padrão (art. 33, II, alínea a).

11. Responsabilidade

Cada parte responde pelo que decide. Você responde pelo que coleta e por ter base legal; nós respondemos por tratar apenas conforme suas instruções e por manter a segurança descrita aqui.

Os limites de responsabilidade dos Termos de Uso valem também para este Acordo, na medida em que a lei permitir. A LGPD tem regime próprio de responsabilidade solidária entre controlador e operador em certas hipóteses, e nada aqui afasta isso.

12. Vigência e contato

Este Acordo vale enquanto o Tattus tratar dados por sua conta, e as obrigações de sigilo, segurança e retenção sobrevivem ao fim do contrato pelos prazos da seção 9.

Encarregado pelo tratamento de dados pessoais: «NOME DO ENCARREGADO» — encarregado@tattus.com.br.