Esta Política descreve o tratamento de dados pessoais realizado pelo Studio IA (Operador Iris Azul) em conformidade com a LGPD (Lei 13.709/2018), o Marco Civil da Internet e demais normas aplicáveis.
Introdução
Contexto, escopo e forma de leitura deste documento.
Este documento é parte da documentação institucional do Studio IA, plataforma SaaS operada pela Iris Azul, voltada a salões, clínicas, barbearias e demais negócios de beleza e bem-estar.
Escrevemos em linguagem clara e objetiva, evitando juridiquês desnecessário, mas mantendo o rigor exigido pela legislação brasileira, com destaque para o Código de Defesa do Consumidor (Lei 8.078/1990), o Marco Civil da Internet (Lei 12.965/2014) e a Lei Geral de Proteção de Dados (Lei 13.709/2018).
A versão atualmente em vigor está sempre publicada neste endereço, com data de atualização, número de versão e tempo estimado de leitura. Versões anteriores permanecem arquivadas e podem ser solicitadas ao time jurídico.
Papéis LGPD
- Controlador: a organização cliente, em relação aos dados dos próprios clientes finais que insere na plataforma.
- Operador: Iris Azul, ao tratar tais dados conforme instruções contratuais do Controlador.
- Controlador direto: Iris Azul, em relação aos dados de cadastro da própria organização e usuários da plataforma.
Dados que coletamos
Categorias e origens dos dados tratados.
- Cadastrais: nome, e-mail, telefone, CPF/CNPJ, endereço, foto.
- Operacionais: agenda, atendimentos, serviços, produtos, comissões, pagamentos, avaliações.
- Financeiros: transações via Mercado Pago (não armazenamos número completo de cartão).
- Comunicação: mensagens enviadas via plataforma, tickets de suporte, feedback.
- Técnicos: endereço IP, user-agent, logs de acesso, cookies, identificadores de dispositivo.
- Localização aproximada: derivada do IP para prevenção a fraude e regionalização.
Finalidades
- Execução do contrato de prestação do serviço.
- Suporte técnico e atendimento ao cliente.
- Prevenção a fraudes e proteção da conta.
- Melhoria contínua de produto (análises agregadas).
- Comunicações transacionais e, mediante consentimento, marketing.
- Cumprimento de obrigações legais, regulatórias e fiscais.
Base legal (LGPD art. 7º e 11)
- Execução de contrato — para operação essencial da plataforma.
- Cumprimento de obrigação legal — fiscal, contábil, regulatória.
- Legítimo interesse — segurança, prevenção a fraude, melhoria de produto.
- Consentimento — marketing, cookies não essenciais, comunicações opcionais.
- Proteção ao crédito — inadimplência.
Retenção
Dados operacionais são mantidos enquanto a conta estiver ativa e por até 30 dias após o cancelamento para permitir reativação.
Dados financeiros e fiscais são retidos por no mínimo 5 anos, conforme legislação tributária.
Logs técnicos são mantidos por 6 meses. Após a retenção, dados são anonimizados ou eliminados.
Compartilhamento
Compartilhamos dados apenas com operadores essenciais e sob contrato de proteção (DPA):
- Infraestrutura de hospedagem (Cloudflare, Supabase).
- Processamento de pagamentos (Mercado Pago).
- Comunicação (Resend para e-mail; provedores de WhatsApp Business).
- Análise técnica (monitoramento de erros e desempenho).
- Provedores de IA (Gemini/OpenAI) somente quando o recurso é ativado — nunca enviamos PII sensível sem redação.
Transferência internacional
Alguns operadores possuem infraestrutura fora do Brasil (União Europeia, Estados Unidos). As transferências ocorrem sob cláusulas contratuais padrão e mecanismos adequados de garantia, conforme art. 33 da LGPD.
Segurança da informação
Adotamos medidas técnicas e organizacionais compatíveis com o estado da arte: criptografia, MFA, RLS por tenant, monitoramento contínuo, backup diário, playbook de resposta a incidentes e treinamento periódico da equipe.
Direitos do titular (LGPD art. 18)
- Confirmação da existência de tratamento.
- Acesso aos dados.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade.
- Portabilidade para outro fornecedor.
- Eliminação dos dados tratados com consentimento.
- Informação sobre com quem compartilhamos.
- Revogação do consentimento.
Canal do Encarregado (DPO)
Encarregado de Dados: irisazulgg@gmail.com. Respondemos toda solicitação em até 15 dias corridos.
Em caso de negativa, você pode reclamar diretamente à ANPD (Autoridade Nacional de Proteção de Dados).
Crianças e adolescentes
O Studio IA não é dirigido a menores de 18 anos. Quando dados de menores forem tratados incidentalmente (ex.: atendimento infantil em salão), o consentimento específico dos responsáveis é obrigação do Controlador.
Contato
Canais oficiais para dúvidas sobre este documento.
Assuntos jurídicos: irisazulgg@gmail.com — respondemos em até 5 dias úteis.
Encarregado de Dados (DPO/LGPD): irisazulgg@gmail.com — prazo legal de 15 dias.
Suporte operacional: irisazulgg@gmail.com — dias úteis das 9h às 18h (BRT).
Endereço físico e razão social são fornecidos mediante solicitação formal por e-mail.
Perguntas frequentes
+Posso cancelar quando quiser?
Sim. O cancelamento é imediato, feito pelo próprio painel, sem multa ou taxa. O acesso permanece até o fim do ciclo já pago.
+Vocês vendem meus dados?
Nunca. O Studio IA não comercializa dados pessoais em nenhuma hipótese, direta ou indiretamente.
+Como excluir meus dados?
Solicite pelo canal irisazulgg@gmail.com ou no painel Segurança & Privacidade. Respondemos em até 15 dias, conforme a LGPD.
+Como solicitar portabilidade?
Envie um pedido ao DPO. Entregamos os dados em formato estruturado (CSV/JSON) em até 15 dias.
+Como alterar informações da minha conta?
No painel, acesse Perfil ou Organização. Alterações são propagadas imediatamente para todos os módulos.
+Como falar com o time jurídico?
Envie um e-mail para irisazulgg@gmail.com com o assunto e a organização envolvida.
Continue lendo