Voltar para o site

Política de Privacidade

Quais dados o SGSx coleta, por que, com quem compartilha e o que você pode exigir.

Última atualização e vigência: 20 de setembro de 2026

Esta página explica, em linguagem direta, quais dados pessoais o SGSx coleta, por que coleta, com quem compartilha, por quanto tempo guarda e o que você pode exigir da gente. Foi escrita para ser entendida por quem tem salão, não por advogado.

Se depois de ler ainda restar dúvida, fale com a gente pelos canais da seção 1. Respondemos.


1. Quem somos e como falar com a gente

O SGSx é um sistema de gestão para salões de beleza, oferecido pela internet no endereço https://sgsx.com.br, com o sistema em /sistema e a API no mesmo domínio. A marca também aparece como CDX Salões, e o desenvolvedor e mantenedor é a CDX Soluções.

Controlador dos dados, para fins da LGPD (Lei 13.709/2018, art. 9º, III e IV):

ItemInformação
Razão socialCDX Soluções Ltda
CNPJ33.800.321/0001-20
Nome comercialSGSx (marca CDX Salões)
EndereçoRUA 42 QD-36 LT-09 N 98, Cond. das Esmeraldas, Goiânia - GO, CEP 74355-429
E-mailcontato@sgsx.com.br
Telefone e WhatsApp(62) 99985-7575
AtendimentoSegunda a sexta, das 8h às 18h. Sábado, das 9h às 13h. Domingo fechado.

Canal exclusivo para assuntos de privacidade e proteção de dados:

ItemInformação
Canal de atendimento ao titular de dadoscontato@sgsx.com.br
Encarregado (DPO)A CDX Soluções Ltda se enquadra como agente de tratamento de pequeno porte e utiliza a dispensa prevista no art. 11 da Resolução CD/ANPD nº 2/2022, que permite não indicar um encarregado desde que seja publicado um canal de comunicação com o titular. É o que fazemos: o canal acima é o ponto oficial de contato para qualquer assunto de proteção de dados, e é por ele que recebemos e respondemos pedidos, dúvidas e reclamações.

Além do e-mail, você também pode fazer pedidos sobre dados pessoais pelo WhatsApp (62) 99985-7575 ou por carta para o endereço acima. Atender você não custa nada (LGPD, art. 18, § 5º).


2. Os dois papéis do SGSx: quando somos controladores e quando somos operadores

Esta é a parte mais importante desta política, e a que mais gera confusão. O SGSx ocupa dois papéis diferentes ao mesmo tempo.

2.1. Somos CONTROLADORES dos dados do assinante

Quando o assunto é a conta do salão no sistema — o cadastro do salão, o login do dono, a cobrança da mensalidade, os registros de acesso, o contato pelo site — quem decide o que é coletado e para quê somos nós. Nesse caso o SGSx é o controlador (LGPD, art. 5º, VI), e você trata diretamente conosco.

2.2. Somos OPERADORES dos dados dos clientes finais do salão

Quando o assunto é a agenda, a ficha e o histórico dos clientes que o salão atende, quem decide tudo é o salão: é o salão que resolve cadastrar a pessoa, que digita o que quiser na ficha, que escolhe mandar mensagem, que decide corrigir ou excluir. O salão é o controlador desses dados. O SGSx apenas guarda e processa seguindo a instrução do salão — somos o operador (LGPD, art. 5º, VII, e art. 39).

Consequência prática, sem rodeio:

  • Se você é cliente de um salão e quer acessar, corrigir ou apagar os seus dados, fale primeiro com o salão. É ele que tem o poder de decidir. Nós só cumprimos o que o salão determinar, e ajudamos tecnicamente quando ele pedir.
  • Se o salão nos procurar, atendemos. Se você nos procurar direto, encaminhamos o seu pedido ao salão responsável e avisamos você disso.
  • Obter o consentimento do cliente final, avisar o cliente final sobre o uso dos dados e definir o que entra na ficha são obrigações do salão, não nossas.

> Aviso importante, que preferimos escrever do que esconder: a equipe técnica da CDX pode acessar os dados armazenados no SGSx. > > Ser operador não significa que ninguém do nosso lado enxerga os dados. Para manter o sistema no ar, a nossa equipe técnica tem acesso aos servidores e ao banco de dados e, portanto, pode ver os dados guardados ali — inclusive as fichas dos clientes, os agendamentos, as comandas, o conteúdo das conversas de WhatsApp com as mídias recebidas e os registros de acesso (IP, dispositivo e localização). Isso acontece nas seguintes situações: > > - suporte: quando o salão relata um problema e precisamos reproduzir ou corrigir o que está errado; > - investigação técnica: quando algo falha (mensagem não enviada, cobrança não baixada, dado que sumiu da tela) e é preciso olhar o registro real; > - segurança: quando há suspeita de invasão, fraude, uso indevido ou abuso da plataforma. > > Esse acesso é limitado ao necessário para resolver o caso concreto, é feito por pessoas da equipe técnica da CDX e não é usado para finalidade comercial, publicidade, venda de dados nem treinamento de modelos de inteligência artificial. > > Além disso, o super administrador da plataforma — perfil interno da CDX, usado para administrar o SGSx — enxerga os dados de todos os salões, e não apenas de um. É assim que a plataforma é administrada hoje. Omitir esse fato seria omissão material, e por isso ele está aqui. > > Quem pode acessar, na prática: o acesso aos servidores e ao banco de dados é restrito a um número pequeno de pessoas da equipe técnica da CDX, e existe apenas para as três finalidades acima — suporte, investigação técnica e segurança. Nenhuma área comercial, de marketing ou de vendas tem acesso ao conteúdo dos dados dos salões. Sendo francos sobre o limite desta afirmação: descrevemos aqui o controle que existe hoje, e não prometemos nesta política nem registro de auditoria de qual técnico acessou qual dado, nem termo de confidencialidade assinado, porque não vamos publicar como garantia algo que ainda não foi verificado. Se e quando esses controles existirem de forma comprovável, esta seção será atualizada para descrevê-los.

2.3. Resumo dos papéis

Tipo de pessoaControladorOperador
Dono ou responsável do salão (assinante)SGSx
Colaborador do salão com login no sistemaSGSx (conta e acesso) e o salão (ficha profissional)SGSx, quanto aos dados de trabalho
Cliente final atendido pelo salãoO salãoSGSx
Visitante do site sgsx.com.brSGSx
Quem preenche o formulário de contato do siteSGSx
Quem preenche formulário público de campanha do salão (QR Code)O salãoSGSx

3. Quais dados tratamos, pessoa por pessoa

3.1. Dono do salão e demais usuários com login (somos controladores)

Coletamos:

  • Cadastro do salão: nome do salão, razão social, CNPJ, nome do proprietário, endereço completo (CEP, logradouro, número, complemento, bairro, cidade, UF), e-mails, telefones, WhatsApp, Instagram, Facebook, site e logotipo.
  • Conta de acesso: nome, e-mail (que é o seu login), senha guardada apenas como hash bcrypt (nunca em texto), CPF, telefone, foto de perfil (quando informada), preferências de uso, data do último acesso, número de tentativas de login e período de bloqueio por excesso de tentativas.
  • Registros de autenticação: a cada login, tentativa de login que falha, logout ou renovação de sessão, gravamos o e-mail digitado (mesmo quando a senha está errada), o endereço IP, o navegador, o dispositivo e o sistema operacional, e a localização — veja a seção 7, porque dentro do sistema, na tela de login, a localização precisa por GPS continua sendo solicitada ao navegador, e é gravada quando você autoriza.
  • Cobrança: o CPF ou CNPJ do pagador, o nome, o e-mail e o telefone usados para emitir a cobrança, além do histórico de pagamentos. Veja a seção 10.

3.2. Colaborador do salão

A ficha do profissional dentro do sistema guarda nome e WhatsApp. Não pedimos CPF nem endereço do colaborador na ficha.

Se o salão liberar acesso ao sistema para o colaborador, ele passa a ter também uma conta de usuário, e aí valem os mesmos dados da seção 3.1 (e-mail, senha em hash, CPF, telefone, registros de acesso).

O sistema também registra a parte financeira do trabalho: comissão por item vendido, vales, adiantamentos, abatimentos, bônus e os acertos pagos (valor bruto, descontos e líquido). Esses dados pertencem à relação entre o colaborador e o salão — o salão é o controlador deles.

3.3. Cliente final atendido pelo salão (o salão é o controlador; somos operadores)

O que o salão pode registrar na ficha:

  • Identificação: nome, nome social, CPF, RG, data de nascimento, gênero.
  • Contato: e-mail, telefone, celular, WhatsApp, Instagram.
  • Endereço: CEP, logradouro, número, complemento, bairro, cidade, UF.
  • Saúde: campo de alergias — trata-se de dado pessoal sensível, e a seção 4 é inteira sobre ele.
  • Anotações livres: campo de observações na ficha, no agendamento e na comanda.
  • Histórico e perfil de consumo: total de atendimentos, data da última visita, como conheceu o salão, todos os agendamentos (serviço, profissional, data, hora e se compareceu ou não) e todas as comandas (serviços e produtos consumidos, valores, descontos e quem atendeu).
  • Preferência de comunicação: se aceita receber WhatsApp, SMS e e-mail.
  • Conversas: quando o salão usa o módulo de atendimento, o conteúdo das mensagens trocadas por WhatsApp, incluindo fotos, áudios, vídeos e documentos que o cliente enviar, fica gravado. Os arquivos recebidos ficam armazenados em disco nos nossos servidores (seção 11).

O SGSx não trata dados biométricos. Não há reconhecimento facial, leitura de digital nem qualquer modelo biométrico no sistema. O campo de foto é apenas o endereço de uma imagem.

O SGSx não coleta, em nenhum lugar do sistema, origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização religiosa, filosófica ou política, dado referente à vida sexual ou dado genético.

3.4. Visitante do site sgsx.com.br (somos controladores)

Toda vez que uma página do site é aberta, registramos automaticamente: a página visitada, de onde você veio (referrer), a resolução da tela, o idioma do navegador, o endereço IP público e uma localização aproximada — apenas cidade e estado, estimados a partir do endereço IP.

Desde 20 de setembro de 2026, o site institucional não pede mais a sua localização precisa. A janela de permissão de localização do navegador deixou de ser exibida nas páginas do site, e o site não coleta latitude, longitude, rua nem bairro do visitante. Atenção para não confundir: essa mudança vale para o site; dentro do sistema, na tela de login, a captura de localização continua existindo, por segurança, e está descrita nas seções 3.1 e 7.2.

Isso acontece sem cookie e sem identificador permanente. Para contar visitantes únicos usamos um pseudônimo calculado no servidor a partir do IP, do navegador e do dia, que muda todo dia — ou seja, não conseguimos ligar a sua visita de hoje com a de amanhã.

A seção 7 detalha essa coleta, e a seção 8 trata de cookies.

3.5. Quem preenche o formulário de contato do site (somos controladores)

Coletamos: nome completo, e-mail, telefone, nome do salão, faixa de número de colaboradores e a mensagem que você escrever. O sistema também registra o IP e o navegador de quem enviou, e a página de origem do contato. Esse registro fica visível apenas para a administração do SGSx.

3.6. Quem se cadastra em campanha do salão por QR Code (o salão é o controlador)

O formulário público de campanha pode coletar nome, WhatsApp, e-mail, data de nascimento, sexo e CPF (a exigência do CPF é definida pelo salão em cada campanha), além do aceite de comunicação. Quem escolhe os campos, a finalidade e o uso é o salão.


4. Dado sensível: o campo de alergias

O cadastro de cliente tem um campo livre chamado alergias, criado para que o profissional evite reação a produto químico durante o procedimento. Informação sobre alergia é dado referente à saúde e, portanto, dado pessoal sensível (LGPD, art. 5º, II). Preferimos dizer isso com todas as letras a fingir que é um campo comum.

Como isso funciona na prática:

  1. Quem decide preencher é o salão, e o consentimento é responsabilidade dele. Dado sensível só pode ser tratado com consentimento específico e destacado do titular para aquela finalidade (LGPD, art. 11, I). O salão, como controlador, é quem deve pedir e guardar esse consentimento do cliente antes de escrever qualquer informação de saúde na ficha. O SGSx, como operador, apenas armazena o que o salão registrar.
  2. A hipótese de tutela da saúde não se aplica. O art. 11, II, "f", permite tratar dado de saúde sem consentimento quando o tratamento é feito por profissionais de saúde ou serviços de saúde. Salão de beleza não é serviço de saúde. Logo, a base é o consentimento.
  3. Orientação que damos a todo salão: use o campo apenas para a restrição necessária ao procedimento ("não usar amônia", "alergia a níquel"). Não escreva diagnóstico, medicação, gravidez, tratamento médico ou qualquer histórico clínico. O mesmo vale para o campo de observações, que é texto livre e não deve virar prontuário.
  4. Quem vê: o campo fica visível para os usuários do próprio salão que têm acesso à tela de Clientes. Não é enviado automaticamente a nenhum terceiro, não entra em campanha, não é usado para publicidade e não é usado para treinar modelo de inteligência artificial. Como todo dado guardado no sistema, ele também pode ser visto pela equipe técnica da CDX nas situações de suporte, investigação e segurança descritas na seção 2.2.
  5. Campos correlatos: gênero e nome social também exigem cuidado, porque combinados podem revelar identidade de gênero. São usados exclusivamente para que a pessoa seja tratada corretamente no atendimento.

Se você é cliente de um salão e não quer que nenhuma informação de saúde conste da sua ficha, diga isso ao salão. Ele deve apagar o campo.


5. Crianças e adolescentes

Salão de beleza atende criança e adolescente, então o tratamento de dados de menores acontece de fato.

  • O cadastro de pessoa menor de 18 anos deve ser feito pelo pai, pela mãe ou pelo responsável legal, que é quem fornece os dados ao salão e responde por eles.
  • Para menores de 12 anos, a LGPD (art. 14, § 1º) exige consentimento específico e em destaque dado por pelo menos um dos pais ou pelo responsável legal. Obter esse consentimento é responsabilidade do salão, que é o controlador.
  • Dados de menor devem ficar restritos ao mínimo necessário para o atendimento. Não use a ficha do menor para campanha de marketing.
  • Transparência sobre o sistema: hoje o SGSx não pede confirmação de idade e não tem campo de responsável legal na ficha do cliente. Esse campo simplesmente não existe no sistema, e preferimos declarar a ausência a dar a entender que há um controle que não há. Enquanto for assim, vale a orientação que damos a todo salão: não cadastre pessoa menor de 16 anos sem antes obter o consentimento do pai, da mãe ou do responsável legal, e guarde esse consentimento fora do sistema, em registro próprio. Colher e comprovar esse consentimento é obrigação do salão, que é o controlador dos dados dos clientes finais.
  • O site sgsx.com.br e a contratação do sistema são dirigidos a maiores de 18 anos, na condição de empresários ou responsáveis por um salão.

6. Para que usamos cada dado e com que base legal

A LGPD exige que cada finalidade tenha a sua base legal (art. 7º). Segue o pareamento real:

FinalidadeDados envolvidosBase legal
Criar e manter a conta do salão, dar acesso ao sistema e prestar suporteCadastro do salão, conta de usuárioExecução de contrato (art. 7º, V)
Cobrar a mensalidade e emitir documento fiscalNome, CPF/CNPJ, e-mail, telefone, histórico de pagamentoExecução de contrato (art. 7º, V) e obrigação legal/fiscal (art. 7º, II)
Confirmar o e-mail, o WhatsApp ou o celular no cadastro e recuperar senhaE-mail, WhatsApp, celularExecução de contrato (art. 7º, V)
Guardar registros de acesso ao sistema (login, IP, dispositivo)Registros de autenticaçãoObrigação legal (art. 7º, II — Marco Civil da Internet, art. 15) e legítimo interesse em segurança (art. 7º, IX)
Prevenir fraude, uso indevido, invasão de conta e abuso de rotas públicasIP, navegador, tentativas de login, localização do acessoLegítimo interesse (art. 7º, IX)
Acessar os dados armazenados para suporte, investigação técnica e segurança da plataforma (seção 2.2)Todo dado guardado no sistema, inclusive conversas de WhatsApp e registros de acessoExecução de contrato com o salão (art. 7º, V) e legítimo interesse em segurança (art. 7º, IX); quanto aos dados dos clientes finais, atuação como operador sob instrução do salão (art. 39)
Hospedar e processar os dados dos clientes finais em nome do salãoFicha, agenda, comanda, conversasInstrução do controlador, que é o salão (art. 39). A base legal perante o cliente final é definida pelo salão
Enviar aviso de agendamento, confirmação, lembrete e cancelamento ao cliente finalNome, telefone, serviço, data e horaDefinida pelo salão — em regra, execução de contrato ou legítimo interesse
Enviar campanha, promoção e mensagem de aniversário ao cliente finalNome, contato, data de nascimentoConsentimento do cliente final (art. 7º, I), colhido pelo salão
Registrar alergia e restrição de procedimentoCampo de alergiasConsentimento específico e destacado (art. 11, I), colhido pelo salão
Gerar resposta automática de atendimento com inteligência artificial, enviando a conversa do cliente final a provedor no exteriorConteúdo da conversa, telefone do cliente, agendamentos dele e, quando o recurso multimídia está ligado, áudios e imagens enviadosInstrução do salão, que decide ativar o módulo e é o controlador (art. 39). A base perante o cliente final é definida e colhida pelo salão. Envolve transferência internacional — veja as seções 12 e 14
Registrar a abertura dos e-mails enviados pelo sistema, por meio de pixel de rastreamentoEndereço de e-mail do destinatário, data da primeira abertura, quantidade de aberturas e programa de e-mail usadoQuando o destinatário é o cliente final: instrução do salão (art. 39), com base no legítimo interesse do salão em saber se o aviso chegou (art. 7º, IX). Quando o destinatário é o assinante: execução de contrato (art. 7º, V). Bloquear imagens no programa de e-mail impede o registro
Armazenar em disco as mídias recebidas nas conversas de WhatsApp (fotos, áudios, vídeos e documentos)Arquivos enviados pelo cliente final na conversa, com o número de origem e a dataInstrução do salão (art. 39), para que o atendimento e o histórico funcionem. A base perante o cliente final é definida pelo salão
Responder o formulário de contato do site e apresentar o produtoNome, e-mail, telefone, salão, mensagem, IPProcedimentos preliminares a pedido do titular (art. 7º, V)
Medir audiência do site, entender de onde vêm os visitantes e dimensionar a operaçãoPágina, referrer, IP, cidade/UF estimadas pelo IP, resolução, idiomaLegítimo interesse (art. 7º, IX)
Localização precisa (GPS) de quem faz login no sistemaLatitude, longitude, endereçoLegítimo interesse em segurança da conta (art. 7º, IX), a partir da autorização dada por você na janela de permissão do navegador. É importante ser franco: esse aviso do navegador é do próprio navegador, não informa a finalidade do uso nem quem é o controlador, e por isso não equivale, sozinho, ao consentimento informado que a LGPD descreve (art. 8º). Se você não autorizar, nada de GPS é coletado, e o login funciona do mesmo jeito. No site institucional essa captura foi desligada em 20/09/2026 e não é mais realizada
Defender-se em processo administrativo, judicial ou arbitralOs dados necessários ao casoExercício regular de direitos (art. 7º, VI, e art. 16, III)

7. Localização, endereço IP e telemetria

Este é um ponto que preferimos explicar em detalhe, porque muita gente não imagina que acontece.

7.1. No site sgsx.com.br — a captura de GPS está DESLIGADA

Decisão tomada em 20 de setembro de 2026: o site institucional não pede mais a localização precisa do visitante. A janela de permissão de localização do navegador deixou de ser exibida nas páginas do site, e o site não coleta latitude, longitude, rua nem bairro de quem navega.

O que continua existindo no site é a estimativa de cidade e estado a partir do endereço IP. Isso é feito no seu navegador, e não no nosso servidor, porque a nossa infraestrutura fica atrás de um proxy que não repassa o IP original. Para isso, o seu navegador faz requisições diretas a serviços de terceiros, que por consequência recebem o seu endereço IP, mesmo que você nunca tenha se cadastrado conosco:

  • Descoberta de IP: api.ipify.org, ipv4.icanhazip.com, api4.my-ip.io
  • Cidade e estado por IP: ipapi.co, ipwho.is, get.geojs.io
  • Consulta de CEP no cadastro: viacep.com.br
  • Conversão de coordenada em endereço (usada no sistema e no atendimento, não na navegação do site): nominatim.openstreetmap.org (OpenStreetMap Foundation)
  • Fontes de texto do site: fonts.googleapis.com e fonts.gstatic.com

A estimativa por IP indica a região aproximada, e não o seu endereço. Ela é usada para medir audiência e dimensionar a operação.

7.2. No sistema, a cada login — a captura continua existindo

Não confunda o site com o sistema. Dentro do sistema, na tela de login, a solicitação de localização ao navegador continua existindo, porque ela faz parte do registro de acesso e serve para segurança da conta.

Cada evento de autenticação grava a origem da localização (GPS, IP ou nenhuma), a latitude, a longitude, o endereço, o bairro, a cidade e o estado, além do IP e do dispositivo. Isso permite identificar acesso suspeito à conta de um salão.

Sobre a natureza dessa autorização, mantemos a mesma franqueza: a janela que aparece é do navegador, ela apenas pergunta se o site pode saber a sua localização, sem dizer para que vamos usar e sem dizer quem é o responsável pelo tratamento. Por isso não afirmamos que esse clique é um "consentimento específico e destacado com informação prévia". Ele é o que é: uma autorização técnica dada no navegador, que você pode negar e revogar. A informação sobre finalidade e responsável está aqui, nesta política — e é por isso que ela descreve a coleta com este nível de detalhe.

7.3. Se o cliente final mandar a localização pelo WhatsApp

Quando um cliente compartilha a localização em uma conversa de WhatsApp com o salão, convertemos essa coordenada em endereço usando o Nominatim/OpenStreetMap, para indicar a unidade mais próxima. A coordenada sai para a OpenStreetMap Foundation.

7.4. Como recusar

No site, não há mais nada a recusar quanto a GPS: a captura foi desligada. Continua havendo a estimativa de cidade e estado por IP, que é o mínimo necessário para segurança e medição de audiência.

No sistema, você pode negar a permissão de localização na própria janela do navegador, e revogar depois nas configurações do site dentro do navegador. Negar não impede o login nem o uso do sistema: o registro de acesso passa a guardar apenas a localização aproximada por IP.

Sobre os serviços estrangeiros de descoberta de IP e de geolocalização listados em 7.1, a substituição por solução nacional continua em avaliação. Enquanto ela não acontecer, esta seção descreve exatamente o que o site e o sistema fazem hoje.


8. Cookies e armazenamento no seu navegador

Hoje o site sgsx.com.br não usa cookie de rastreamento, nem Google Analytics, nem Google Tag Manager, nem tag de conversão do Google Ads, nem pixel da Meta (Facebook/Instagram), nem qualquer outro pixel de rede social, nem ferramenta de mapa de calor. A contagem de visitantes é feita pelo pseudônimo diário descrito na seção 3.4, que não liga uma visita a outra em dias diferentes.

Dentro do sistema, usamos o armazenamento local do navegador (localStorage e sessionStorage) apenas para conveniência: lembrar avisos que você já dispensou e adiar o convite para instalar o aplicativo. Isso fica só no seu aparelho e não é enviado a ninguém.

Uma exceção que precisa ser dita: na tela de login do sistema é carregada a biblioteca do Google Identity Services, que faz funcionar o botão "Entrar com Google". Essa biblioteca é do Google e pode gravar armazenamento próprio do Google no seu navegador (cookie ou armazenamento local do domínio do Google), fora do nosso controle. Detalhes na seção 9.

Compromisso expresso, para que a afirmação acima continue verdadeira: se qualquer uma dessas ferramentas de medição ou publicidade — Google Analytics, Google Tag Manager, tag de conversão do Google Ads, pixel da Meta ou equivalente — vier a ser instalada no site ou no sistema, esta política será atualizada ANTES da instalação, com a lista de cookies, a finalidade de cada um e o prazo de validade, e o site passará a exibir um aviso de consentimento pedindo a sua escolha antes de ativar qualquer rastreamento não essencial. Nenhuma dessas ferramentas entra em funcionamento sem que este texto seja alterado primeiro.


9. Entrar com Google

O SGSx oferece o botão Entrar com Google como forma opcional de acessar o sistema. Se você preferir, pode continuar usando e-mail e senha — o botão do Google nunca é obrigatório.

O que o Google nos entrega quando você usa o botão:

  • o seu nome;
  • o seu endereço de e-mail;
  • a foto do seu perfil (o endereço da imagem);
  • o identificador permanente da sua conta Google, que guardamos apenas no registro de auditoria, para reconhecer que foi você que entrou.

O que não pedimos e não recebemos, em nenhuma hipótese:

  • não pedimos acesso ao seu Gmail e não lemos os seus e-mails;
  • não pedimos acesso aos seus contatos;
  • não pedimos acesso à sua agenda do Google, ao Google Drive, aos seus arquivos, às suas fotos, ao seu histórico nem a qualquer outro produto do Google;
  • não recebemos e não temos acesso à sua senha do Google;
  • não publicamos nada em seu nome.

O pedido de acesso se limita à identificação básica (openid, email, profile). Tecnicamente, recebemos do Google apenas um documento assinado de identidade, conferimos a assinatura e usamos o e-mail para localizar ou criar a sua conta no SGSx. Nada além disso.

Armazenamento do Google no seu navegador: para o botão funcionar, a tela de login carrega uma biblioteca hospedada pelo Google. Ao ser carregada, essa biblioteca pode gravar no seu navegador armazenamento próprio do Google — cookies ou dados locais do domínio do Google — e o Google recebe o seu endereço IP, como em qualquer requisição feita a um servidor dele. Esse armazenamento é do Google, segue as políticas do Google e não é lido pelo SGSx. Se você não quiser isso, entre com e-mail e senha e não use o botão.

Como usamos: exclusivamente para autenticar você e preencher o seu nome e a sua foto no perfil. Não usamos esses dados para publicidade, não vendemos, não compartilhamos com terceiros para fins comerciais e não os utilizamos para treinar modelos de inteligência artificial.

Como revogar: a qualquer momento, acesse https://myaccount.google.com/permissions, localize o SGSx na lista de aplicativos com acesso à sua conta e remova o acesso. A revogação impede novos logins pelo botão do Google, mas não apaga a sua conta no SGSx nem os seus dados — para isso, fale conosco pelo canal da seção 19. Se você tiver senha cadastrada, continua entrando normalmente por e-mail e senha; se não tiver, use a opção de recuperação de senha para criar uma.


10. Pagamento da assinatura

A cobrança da mensalidade é processada pela Asaas (processadora de pagamentos, Brasil), nas formas PIX e cartão de crédito.

O que enviamos à Asaas: o nome ou razão social do salão, o CPF ou CNPJ do pagador (exigido pela Asaas, e que pode ser o CPF da pessoa física do dono), o e-mail, o telefone, o identificador interno do salão, o valor, o vencimento e a descrição da cobrança. No pagamento com cartão feito dentro do sistema, vão ainda o nome impresso, o número do cartão, o mês e o ano de validade, o código de segurança, os dados do titular (nome, e-mail, CPF/CNPJ, CEP, número do endereço e telefone) e o endereço IP de quem está pagando, este último exigido pelo antifraude da Asaas.

O que o SGSx guarda: o identificador da cobrança e do cliente na Asaas, a forma de pagamento, o valor, o status, o link de checkout, o código PIX copia-e-cola, o QR Code, o vencimento, a data do pagamento e o retorno enviado pela Asaas.

O que o SGSx não guarda, em nenhuma hipótese: número de cartão, código de segurança (CVV) ou token de cartão. Esses dados trafegam para o ambiente da Asaas e não são gravados no nosso banco nem em registro de log.


11. Comunicação com o cliente final: WhatsApp, SMS e e-mail

Quando o salão usa o SGSx para falar com os clientes dele, os dados necessários saem para os canais correspondentes:

  • WhatsApp: o número do destinatário e o conteúdo da mensagem (texto e mídia) são enviados pela API Oficial da Meta Platforms (WhatsApp Cloud API) e pela plataforma CdxZap, que é infraestrutura da própria CDX. A conversa completa fica gravada no sistema, com o conteúdo, a direção, o status e o identificador da mensagem. Fotos, áudios, vídeos e documentos recebidos são baixados e armazenados em disco no nosso servidor, e ficam acessíveis ao salão e à equipe técnica da CDX nas situações da seção 2.2. O prazo de guarda desses arquivos está na seção 16.3, e a forma como a eliminação é executada hoje está descrita ali com franqueza.
  • SMS: o número de telefone e o texto do SMS são enviados à Allcance (envio de SMS, Brasil). Guardamos o número, o texto enviado, o status de entrega e, quando a mensagem contém link encurtado, o registro de clique (quando e quantas vezes).
  • E-mail: o envio sai do nosso próprio servidor de e-mail, a partir da caixa contato@sgsx.com.br. Não usamos serviço terceirizado de disparo de e-mail. Todo e-mail enviado pelo sistema inclui uma imagem de um pixel que registra, quando o destinatário abre a mensagem, a data da primeira abertura, quantas vezes abriu e o programa de e-mail usado. Isso serve para o salão saber se o aviso chegou. Bloquear o carregamento de imagens no seu programa de e-mail impede esse registro.

Todo cliente final pode recusar cada canal separadamente (WhatsApp, SMS e e-mail). Peça ao salão que registre a sua recusa na sua ficha — o sistema respeita essa marcação.

Transparência necessária sobre os aceites marcados por padrão: na ficha do cliente, os três aceites (WhatsApp, SMS e e-mail) nascem marcados como "aceita", e essa configuração foi mantida. Dito de forma clara: esse padrão funciona como recusa posterior, e não como autorização prévia — ele não substitui o consentimento do cliente final.

Quem responde por colher esse consentimento é o salão, que é o controlador dos dados dos clientes finais. É o salão que decide cadastrar a pessoa, que escolhe enviar mensagem e que precisa obter e guardar o aceite do cliente antes do primeiro envio, especialmente para campanha, promoção e marketing. O SGSx, como operador, apenas executa o envio conforme a marcação registrada pelo salão na ficha. Se o cliente pedir para não receber, o salão deve desmarcar o canal correspondente imediatamente.


12. Inteligência artificial

O Assistente de IA é um módulo à parte, não incluído no plano padrão, liberado salão a salão mediante solicitação. Quem decide usar ou não o módulo de IA é o salão: ele pede a ativação, ele escolhe ligar ou desligar os recursos e ele pode pedir a desativação a qualquer momento. Se o seu salão não usa o módulo, nada desta seção se aplica a ele.

Quando o módulo está ativo:

  • O conteúdo da conversa do cliente final com o salão é enviado a um provedor de modelo de linguagem para que a resposta seja gerada. O provedor usado é o OpenRouter, que intermedia modelos de diferentes fabricantes.
  • A IA consulta o banco para responder e, com isso, o modelo recebe: dados do salão, serviços, profissionais, horários disponíveis e os agendamentos daquele cliente, identificado pelo telefone. A IA também pode agendar e cancelar em nome do cliente.
  • Quando o recurso multimídia está ativado (ele nasce desligado e só é ligado a pedido do salão), áudios são transcritos e imagens são descritas por provedores de IA: OpenAI, Groq, Google e OpenRouter. A descrição de imagem inclui a leitura de textos visíveis na foto. Isso significa que, se o cliente enviar foto de documento ou comprovante, essa imagem é enviada e interpretada por um provedor de IA de terceiro.
  • Não usamos os dados dos salões nem dos clientes finais para treinar modelos de inteligência artificial. Selecionamos provedores cujos termos de uso preveem que o conteúdo enviado por API não seja utilizado para treinamento de modelos, e não autorizamos esse uso. Sendo franco sobre o alcance dessa frase: ela descreve a escolha que fazemos com base nos termos publicados por cada provedor, e não um contrato específico assinado entre o SGSx e cada um deles — veja a seção 14.
  • Esse envio é uma transferência internacional de dados, porque os provedores ficam no exterior. A seção 14 explica em que a transferência se apoia e o que falta.

Aviso de que o atendimento pode ser feito por IA. Todo salão que ativa o atendimento por inteligência artificial deve informar ao cliente, no início da conversa, que ele pode estar falando com um assistente automatizado. O texto padrão que orientamos usar é:

> "Este atendimento pode ser respondido por um assistente virtual. Se preferir falar com uma pessoa, escreva ATENDENTE."

Seja qual for a redação escolhida, ela precisa deixar claro que há automação e oferecer um caminho para falar com uma pessoa.

Como isso funciona hoje, sem maquiagem: a exibição desse aviso depende de o salão configurá-lo na mensagem de saudação ou no texto de abertura do atendimento. O sistema ainda não aplica o aviso automaticamente em toda conversa atendida por IA. Estamos implantando essa aplicação automática, e enquanto ela não existir a responsabilidade de manter o aviso configurado é do salão, que é o controlador dos dados dos clientes finais. Preferimos escrever isso a deixar você supor que o sistema já garante o aviso sozinho.


13. Com quem compartilhamos dados

Não vendemos dados pessoais. Não alugamos listas. Não cedemos base de clientes para publicidade de terceiros.

Compartilhamos apenas com quem é necessário para o serviço funcionar, e apenas o necessário:

TerceiroPara quêO que recebeOnde fica
Asaas (processadora de pagamentos, Brasil)Cobrança da assinaturaNome/razão social, CPF/CNPJ, e-mail, telefone, valor e, no cartão, os dados do cartão e o IP do pagadorBrasil
Allcance (envio de SMS, Brasil)Envio de SMS e códigos de verificaçãoTelefone e texto da mensagemBrasil
CdxZap (infraestrutura da CDX)Envio e recebimento de WhatsAppNúmero e conteúdo das mensagensBrasil
Servidor de e-mail próprio do SGSxEnvio de e-mails do sistemaE-mail do destinatário e conteúdoBrasil
Meta Platforms (WhatsApp Cloud API)Envio oficial de mensagens de WhatsAppNúmero do destinatário e conteúdo/parâmetros da mensagemExterior (EUA)
Google (Identity Services)Botão "Entrar com Google"Autenticação; o Google nos entrega nome, e-mail e foto, e recebe o IP de quem abre a tela de loginExterior (EUA)
Google (modelos de IA), quando ativadoTranscrição de áudio e descrição de imagemÁudio e imagem enviados pelo clienteExterior (EUA)
OpenRouterAssistente de IA de atendimentoConteúdo da conversa e dados do agendamento do clienteExterior (EUA)
OpenAITranscrição de áudio e leitura de imagem, quando ativadoÁudio e imagem enviados pelo clienteExterior (EUA)
GroqTranscrição de áudio e leitura de imagem, quando ativadoÁudio e imagem enviados pelo clienteExterior (EUA)
OpenStreetMap Foundation (Nominatim)Converter coordenada em endereçoLatitude e longitudeExterior (Europa)
ipify, icanhazip, my-ip.io, ipapi.co, ipwho.is, geojs.ioDescobrir o IP público e a cidade do visitanteEndereço IPExterior
ViaCEPPreencher endereço a partir do CEPCEP digitadoBrasil
Google FontsCarregar a fonte do siteEndereço IP do visitanteExterior (EUA)

Os nomes acima são os nomes comerciais pelos quais conhecemos cada serviço. A contratação e a relação com todos eles são mantidas pela CDX Soluções Ltda, que responde perante você como controlador ou operador, conforme o caso, nos termos da seção 2.

13.1. Onde ler a política de privacidade de cada um

Você tem o direito de saber o que cada terceiro faz com o dado que recebe. Estes são os endereços que conferimos e conseguimos confirmar:

TerceiroPolítica de privacidade
Google (Identity Services, modelos de IA e Google Fonts)https://policies.google.com/privacy
Meta Platforms / WhatsApphttps://www.whatsapp.com/legal/privacy-policy e, para o uso empresarial, https://www.whatsapp.com/legal/business-app-privacy-policy; a política geral da Meta está em https://www.facebook.com/privacy/policy/
Asaashttps://central.ajuda.asaas.com/hc/pt-br/articles/32098003163035-Pol%C3%ADtica-de-Privacidade
OpenRouterhttps://openrouter.ai/privacy
OpenStreetMap Foundation (Nominatim)https://osmfoundation.org/wiki/Privacy_Policy

Sobre o ViaCEP, dizemos com todas as letras: não localizamos uma política de privacidade publicada pelo serviço. O ViaCEP é um serviço público e gratuito de consulta de CEP, e o único dado que enviamos a ele é o CEP digitado — sem nome, sem CPF, sem telefone e sem qualquer identificação da pessoa. Não vamos indicar um endereço de política que não conseguimos confirmar que existe.

Quanto aos demais fornecedores da tabela (OpenAI, Groq, Allcance e os serviços de descoberta de IP e geolocalização), cada um publica os próprios termos em seu site; ainda não conferimos e por isso não reproduzimos aqui um endereço específico. Se você quiser o endereço atual de qualquer um deles, peça pelo canal da seção 1 e nós conferimos e respondemos.

Também podemos compartilhar dados com autoridades públicas, quando houver ordem judicial, requisição legal ou obrigação regulatória, e com advogados e auditores, quando necessário para defender direitos em processo. Em caso de reorganização societária, fusão ou aquisição, os dados podem ser transferidos ao sucessor, que ficará sujeito a esta mesma política.

Não usamos serviço de armazenamento em nuvem de terceiros para os arquivos do SGSx: as mídias recebidas ficam em disco nos nossos próprios servidores, no Brasil.


14. Transferência internacional de dados

Como a tabela acima mostra, parte dos dados sai do Brasil: mensagens de WhatsApp pela Meta, login e IA pelo Google, conversas pelo OpenRouter, áudio e imagem pela OpenAI e pela Groq, coordenadas pelo Nominatim e endereços IP pelos serviços de geolocalização. Esses fornecedores estão principalmente nos Estados Unidos e na Europa.

A LGPD só permite essa transferência em hipóteses específicas (art. 33). No caso do SGSx, ela se apoia em:

  • necessidade para a execução do contrato com o assinante ou para procedimentos preliminares a pedido dele (art. 33, VI) — é o caso do login com Google e do envio de mensagens de WhatsApp;
  • necessidade para a execução do serviço contratado pelo salão, quando o salão pede a ativação do módulo de Assistente de IA e instrui o envio das conversas ao provedor (art. 33, VI, combinado com o art. 39).

Aqui vale a franqueza que é a razão de existir desta política:

  • O que sustenta hoje a relação com cada fornecedor estrangeiro é a adesão aos termos de uso publicados por ele. Não firmamos cláusulas-padrão contratuais da ANPD nem cláusulas contratuais específicas com nenhum deles. Não vamos alegar salvaguarda contratual que não foi assinada.
  • A empresa avaliará firmar esses instrumentos — cláusulas-padrão da ANPD ou cláusulas contratuais específicas — fornecedor por fornecedor. Quando isso acontecer, esta seção será atualizada para dizer com quem e em que termos. Até lá, o que está escrito acima é o retrato exato da situação.
  • Para os serviços de descoberta de IP e geocodificação, não há sequer contrato firmado. São serviços públicos consultados pelo navegador, sem instrumento assinado. É exatamente por isso que a substituição por solução nacional está em avaliação (seção 7.4).
  • Quanto à localização precisa por GPS, não a apresentamos como consentimento internacional específico e destacado: o que existe é a janela de permissão do navegador, que não informa finalidade nem controlador (seções 6 e 7). Registre-se ainda que, desde 20/09/2026, essa captura foi desligada no site institucional e permanece apenas no login do sistema, onde a coordenada é usada para segurança da conta.

É justo que você saiba: uma vez no exterior, esses dados também ficam sujeitos à lei local do país do fornecedor.


15. Onde os dados ficam armazenados

Os dados do SGSx ficam em servidores no Brasil, em Sorocaba, Estado de São Paulo, sob gestão direta da CDX, com acesso por conexão criptografada (HTTPS). As mídias recebidas nas conversas de WhatsApp ficam em disco nesses mesmos servidores. Não há cópia dos dados do SGSx mantida fora do Brasil.


16. Por quanto tempo guardamos, e a verdade sobre "excluir"

Aqui preferimos ser francos a parecer melhores do que somos.

16.1. Exclusão no SGSx é exclusão lógica

Quando um cliente, um colaborador, um agendamento, uma comanda ou um cadastro é excluído dentro do sistema, o registro sai das telas, das listas, dos relatórios e do uso do dia a dia, mas permanece gravado no banco de dados, marcado como excluído. O SGSx não executa apagamento físico de registros. Isso é uma decisão de arquitetura do sistema, tomada para preservar o histórico financeiro e permitir desfazer exclusões feitas por engano.

Portanto, esta política não promete "exclusão definitiva e imediata", porque o sistema não faz isso hoje. O que ela promete é:

  • o dado excluído deixa de ser usado, exibido e processado;
  • o dado excluído não é usado para campanha, marketing, IA nem qualquer outra finalidade;
  • a eliminação definitiva pode ser solicitada ao nosso canal de privacidade (seção 19) e será executada manualmente pela nossa equipe, em até 30 (trinta) dias contados da confirmação da sua identidade, observadas as hipóteses em que a lei nos obriga a manter o registro.

16.2. Quando a lei nos obriga a manter mesmo assim

Mesmo após um pedido de eliminação, podemos manter dados quando isso for necessário para (LGPD, art. 16):

  • cumprir obrigação legal ou regulatória, incluindo a guarda dos registros de acesso ao sistema pelo prazo de 6 meses, exigida pelo Marco Civil da Internet (Lei 12.965/2014, art. 15), e os prazos fiscais e contábeis aplicáveis aos documentos de cobrança;
  • exercer regularmente direitos em processo judicial, administrativo ou arbitral.

Os registros de acesso são mantidos sob sigilo e só são entregues a terceiros mediante ordem judicial (Marco Civil, art. 10).

16.3. Prazos por categoria

Estes são os prazos de guarda que assumimos:

CategoriaPrazo
Conta do assinante e cadastro do salão, depois do cancelamento5 anos, prazo geral de prescrição para cobranças e defesa de direitos; depois disso, eliminados
Registros de cobrança e pagamentoPelos prazos fiscais e contábeis aplicáveis (em regra, 5 anos)
Registros de acesso ao sistema (quem entrou, quando, de onde: login, IP, dispositivo, localização)6 meses, que é o mínimo exigido pelo Marco Civil e também o prazo máximo que adotamos
Registros de visita ao site (página, referrer, IP, cidade/UF)12 meses
Conversas de WhatsApp e mídias recebidas (arquivos em disco)12 meses
Registros de abertura de e-mail (pixel)12 meses, acompanhando o registro do envio a que se referem
Ficha de cliente final excluída pelo salão5 anos a contar da exclusão feita pelo salão, para preservar histórico financeiro e permitir defesa de direitos
Fichas, agendas e comandas ativas dos clientes finaisEnquanto durar o contrato do salão com o SGSx, e conforme a instrução do salão, que é o controlador
Contatos recebidos pelo formulário do site5 anos, pelo mesmo prazo de prescrição aplicável às tratativas comerciais

> Como esses prazos são executados hoje, sem maquiagem: a eliminação é feita MANUALMENTE, mediante pedido do titular ou do salão, ou em revisão periódica dos dados. A rotina automática de expurgo está sendo implantada e ainda não existe no sistema. Ou seja: os prazos da tabela acima são um compromisso que assumimos e cumprimos por ação humana; a automação que os aplicaria sozinha ainda não está no ar. Preferimos dizer isso com todas as letras a deixar você imaginar que existe um mecanismo automático que hoje não existe. Se você quiser antecipar a eliminação de qualquer dado, peça pelo canal da seção 19 e nós executamos.


17. Segurança

O que já está implementado e pode ser conferido:

  • Senhas nunca são guardadas em texto. Usamos hash bcrypt, que é irreversível. Nem nós conseguimos ler a sua senha.
  • Tokens de recuperação de senha e de validação de e-mail são guardados apenas como resumo criptográfico (SHA-256), têm validade e são de uso único.
  • Não guardamos dados de cartão de crédito. Número, validade e código de segurança ficam no ambiente da Asaas.
  • Isolamento entre salões. Cada salão enxerga apenas os próprios dados, e dentro do salão cada usuário vê apenas o que o cargo dele permite. O isolamento é aplicado em cada consulta ao banco, e não apenas na interface. Esse isolamento vale entre salões; ele não se aplica ao acesso interno da equipe técnica e do super administrador da CDX, descrito na seção 2.2.
  • Registro de auditoria de acesso, com IP, dispositivo e desfecho de cada tentativa de login, bem-sucedida ou não, além de bloqueio temporário após tentativas repetidas.
  • Conexão criptografada (HTTPS) em todo o site, no sistema e na API.
  • Limite de requisições (rate limit) nas rotas públicas, para conter abuso e tentativa de força bruta.
  • Mensagens de sistema (senha, código de verificação, credencial) saem exclusivamente pelo canal oficial da CDX, nunca pelo número de WhatsApp de outro salão.
  • Acesso restrito aos servidores, limitado a um número pequeno de pessoas da equipe técnica da CDX, nas situações descritas na seção 2.2.

Esta lista contém apenas o que está efetivamente implementado e verificado no sistema. Medidas planejadas, mas ainda não ativas, não entram aqui — anunciar segurança que não existe é o tipo de promessa que esta política se recusa a fazer.

Nenhum sistema é imune a incidentes. Se você suspeitar de acesso indevido à sua conta, troque a senha e avise-nos imediatamente pelos canais da seção 1.


18. Incidente de segurança

Se ocorrer incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados em até 3 (três) dias úteis contados do conhecimento de que o incidente atingiu dados pessoais, conforme a LGPD (art. 48) e a Resolução CD/ANPD nº 15/2024. A comunicação descreverá a natureza dos dados atingidos, os riscos envolvidos e as medidas adotadas.

Quando o incidente envolver dados de clientes finais de um salão, comunicaremos o salão, que é o controlador desses dados, para que ele cumpra as obrigações dele perante os clientes, e prestaremos todo o apoio técnico necessário.


19. Seus direitos e como exercê-los

A LGPD (art. 18) garante a você, a qualquer momento e sem nenhum custo, os seguintes direitos:

  1. Confirmação de que tratamos os seus dados;
  2. Acesso aos dados que temos sobre você;
  3. Correção de dados incompletos, inexatos ou desatualizados;
  4. Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei;
  5. Portabilidade dos seus dados a outro fornecedor de serviço, mediante requisição expressa;
  6. Eliminação dos dados tratados com base no seu consentimento, ressalvadas as hipóteses de guarda obrigatória do art. 16;
  7. Informação sobre com quem compartilhamos os seus dados;
  8. Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências disso;
  9. Revogação do consentimento, a qualquer momento, de forma gratuita e facilitada.

Você também pode se opor a tratamento feito com base em legítimo interesse e peticionar diretamente à ANPD.

19.1. Prazos de resposta

  • Confirmação de existência e acesso simplificado: resposta em formato simplificado, de imediato (LGPD, art. 19, I).
  • Declaração clara e completa, com a origem dos dados, os critérios e a finalidade do tratamento: em até 15 (quinze) dias contados do seu pedido (LGPD, art. 19, II).
  • Entrega de cópia dos dados do salão (exportação dos dados da conta e dos registros do salão): em até 15 (quinze) dias contados do pedido. A exportação é feita manualmente pela nossa equipe.
  • Eliminação definitiva, quando cabível: executada manualmente em até 30 (trinta) dias contados da confirmação da sua identidade, ressalvadas as hipóteses de guarda obrigatória da seção 16.2.

19.2. Como pedir

Escreva para contato@sgsx.com.br, que é o canal oficial de atendimento ao titular indicado na seção 1. Informe o seu nome, a forma de contato e, se possível, o salão envolvido. Podemos pedir informações adicionais para confirmar que você é mesmo quem diz ser — isso protege você, e é a partir dessa confirmação que contam os prazos da seção 19.1.

19.3. Se você é cliente de um salão

Se o seu dado está no sistema porque um salão te atendeu, fale primeiro com o salão, que é o controlador. Ele é quem decide sobre acesso, correção e exclusão da sua ficha, e tem essas ferramentas no próprio sistema. Se preferir nos procurar, encaminharemos o seu pedido ao salão e avisaremos você.


20. Aceite dos termos e uso do sistema

O uso do SGSx pressupõe a leitura e a aceitação desta Política de Privacidade e dos Termos de Uso. Ao contratar o sistema, o salão declara que:

  • é o controlador dos dados pessoais dos clientes finais que registrar no sistema;
  • é responsável por informar os clientes dele sobre o tratamento dos dados e por obter os consentimentos necessários, inclusive o consentimento específico e destacado para dados de saúde (campo de alergias) e o consentimento do responsável legal no caso de menores;
  • está ciente de que a equipe técnica da CDX pode acessar os dados armazenados nas situações descritas na seção 2.2, e de que ativar o módulo de Assistente de IA implica o envio de conversas a provedores no exterior (seções 12 e 14);
  • fornecerá ao SGSx apenas os dados necessários à prestação do serviço.

O SGSx, como operador, compromete-se a tratar esses dados exclusivamente conforme a instrução do salão e o disposto nesta política, e a auxiliá-lo no atendimento aos titulares.

20.1. Contrato de tratamento de dados (DPA)

Hoje não existe um documento separado de contrato de tratamento de dados (DPA) assinado com cada salão. As regras da relação controlador–operador — o que cada lado decide, o que cada lado responde, como a equipe técnica acessa os dados, o que sai para o exterior e como os pedidos de titular são atendidos — estão escritas nestes Termos de Uso e nesta Política de Privacidade, e é isso que vale entre nós e o salão. Um anexo específico de tratamento de dados será publicado e passará a integrar o contrato; quando isso acontecer, avisaremos os assinantes na forma da seção 23.

20.2. Registro do aceite

Como funciona hoje: o aceite desta Política e dos Termos de Uso acontece no ato de criação da conta, quando o salão conclui o formulário de cadastro — concluir o cadastro é o ato de aceitar.

O que ainda não existe: o sistema ainda não guarda o registro individual desse aceite com data, hora, endereço IP e versão do documento aceita. Esse registro será implantado. Preferimos declarar a diferença entre o que já acontece e o que é compromisso a afirmar um controle que hoje não está no ar.


21. O que acontece quando o teste ou a assinatura termina

  • Fim do teste gratuito de 7 dias: o acesso continua e nada é apagado. O sistema passa a funcionar em modo somente leitura — você consegue consultar tudo, mas não consegue incluir nem alterar registros até ativar a assinatura.
  • Como cancelar: o pedido de cancelamento pode ser feito pelo formulário público https://sgsx.com.br/cancelamento, que fica disponível a qualquer momento e não exige que você esteja logado, ou pelos canais de atendimento da seção 1.
  • Cancelamento fora do prazo de arrependimento: não há devolução proporcional de valores. Quem cancela no meio do ciclo continua com o sistema funcionando até o fim do período já pago, e a assinatura simplesmente não é renovada depois disso. Não devolvemos a parte não usada do período em curso.
  • Direito de arrependimento (7 dias): quando o cancelamento ocorre dentro do prazo legal de arrependimento, o estorno é solicitado em até 10 (dez) dias úteis contados da confirmação do seu pedido. Vale lembrar que o meio de pagamento — banco, operadora ou administradora do cartão — pode levar mais tempo para creditar o valor na sua fatura ou conta, e esse prazo não depende de nós. As condições comerciais completas estão nos Termos de Uso.
  • Depois do cancelamento: os dados do salão e dos clientes dele permanecem armazenados e não são apagados automaticamente. Guardamos os dados do assinante pelo prazo de 5 anos indicado na seção 16.3, para cobrança e defesa de direitos, e depois disso eles são eliminados. Para solicitar antes a exportação dos seus dados (prazo de 15 dias) ou a eliminação definitiva (prazo de 30 dias após a confirmação da identidade), procure o canal da seção 19. Ambas são feitas manualmente pela nossa equipe.
  • Durante todo esse período, seguimos aplicando as mesmas medidas de segurança descritas na seção 17.

22. Lei aplicável

Esta política é regida pela legislação brasileira, em especial pela Lei 13.709/2018 (LGPD), pela Lei 12.965/2014 (Marco Civil da Internet), pela Lei 8.078/1990 (Código de Defesa do Consumidor) e pelo Decreto 7.962/2013. As condições comerciais, o cancelamento, o direito de arrependimento e o foro estão nos Termos de Uso.


23. Mudanças nesta política

Podemos atualizar esta política para refletir mudanças no sistema, na lei ou nos fornecedores que usamos. Sempre que isso acontecer:

  • alteraremos a data de "Última atualização" no topo desta página;
  • em caso de mudança relevante — nova finalidade, novo compartilhamento, nova categoria de dado ou início do uso de cookies de rastreamento — avisaremos os assinantes por e-mail e, quando couber, por aviso dentro do sistema, com antecedência, antes de a mudança começar a valer;
  • manteremos disponível, mediante pedido ao canal de privacidade, a versão anterior do texto.

Continuar usando o SGSx depois da entrada em vigor de uma nova versão significa que você tomou conhecimento dela. Se você não concordar com a mudança, pode cancelar a assinatura e exercer os seus direitos pela seção 19.


*Esta política descreve o funcionamento real do sistema na data de publicação. Se você encontrar aqui alguma afirmação que não corresponde ao que o SGSx faz, avise-nos: corrigimos o texto ou corrigimos o sistema.*

Fale conosco!