1. Papéis no tratamento
A Viaje-se decide sobre o tratamento de dados de visitantes, leads, contas e relacionamento comercial. Para dados que uma agência insere sobre seus clientes, viajantes e equipe, a agência normalmente define as finalidades e a Viaje-se opera a plataforma conforme suas instruções e a legislação.
2. Dados que podem ser tratados
- cadastro da conta, como nome, email, telefone, agência e perfil;
- dados de viajantes, como nome, CPF, nascimento e local de embarque;
- dados da venda, reserva, pagamento, voucher e conferência de embarque;
- mensagens e metadados necessários ao atendimento por WhatsApp;
- configurações, registros técnicos, segurança e uso da plataforma;
- preferências de privacidade salvas no dispositivo.
Dados de cartão, quando um meio compatível estiver disponível, devem ser enviados diretamente pelo fluxo protegido do processador de pagamento. A Viaje-se não solicita senhas, tokens ou dados completos de cartão por WhatsApp.
3. Finalidades e bases
Tratamos dados para fornecer e proteger a plataforma, criar e administrar contas, processar solicitações, viabilizar vendas e embarques, prestar suporte, prevenir fraude, cumprir obrigações e melhorar o produto. Conforme o contexto, o tratamento pode se apoiar na execução de contrato ou de procedimentos solicitados, no cumprimento legal, no exercício de direitos, em interesse legítimo avaliado ou em consentimento.
4. WhatsApp e inteligência artificial
A agência pode configurar atendimento automatizado pelo WhatsApp. Mensagens podem ser processadas para responder dúvidas, consultar catálogo, organizar uma venda e encaminhar o atendimento à equipe. O usuário deve ser informado quando estiver interagindo com automação e pode pedir atendimento humano.
Dados enviados a modelos de inteligência artificial devem ser limitados ao necessário. A automação não deve ser usada, sem revisão apropriada, para decisões que produzam efeitos jurídicos relevantes ou discriminatórios.
5. Compartilhamento e operadores
Podemos usar fornecedores de infraestrutura, banco e autenticação (Supabase), pagamentos (Asaas), mensageria (UAZAPI e WhatsApp), inteligência artificial (provedores configurados), email, monitoramento de erros (Sentry) e analytics opcionais (PostHog). A configuração deve limitar cada integração ao necessário para sua função. Os contratos, subprocessadores e controles de cada fornecedor precisam ser verificados antes do uso em produção.
Os serviços financeiros e de pagamento são prestados pela Asaas Gestão Financeira Instituição de Pagamento S.A. (CNPJ 19.540.550/0001-21), instituição de pagamento responsável pela conta de pagamento da agência, pelas cobranças do checkout, pelos estornos, saques e antecipações e pela cobrança da assinatura. Para prestar esses serviços, o Asaas recebe os dados necessários (por exemplo, dados cadastrais da agência e de quem paga, valor e meio de pagamento) e também os trata como controlador para cumprir obrigações legais e regulatórias, como identificação de clientes e prevenção à fraude e à lavagem de dinheiro, conforme a Política de Privacidade do Asaas.
Alguns fornecedores podem tratar dados fora do Brasil. Antes desse tratamento, devem ser confirmados o local, a finalidade e o mecanismo aplicável de transferência internacional conforme o serviço contratado e a legislação.
6. Cookies, analytics e monitoramento de erros
Cookies e armazenamento essenciais mantêm login, segurança, preferências e recursos solicitados. Além disso, coletamos estatísticas básicas e anônimas de navegação (visitas, cliques) sem identificador que sobreviva entre visitas — não é possível reconhecer a mesma pessoa em acessos diferentes nesse nível. Com consentimento afirmativo, passamos a reconhecer o mesmo visitante entre visitas e a registrar eventos mais completos de uso da plataforma.
Nas páginas de autenticação, checkout, voucher e embarque não registramos visitas. Na tela de cadastro de agência contamos apenas que ela foi aberta e enviada, com o plano escolhido e se havia cupom — nunca o que foi digitado. As etapas de uma compra (link aberto, pagamento iniciado, pago, voucher emitido) são contadas pelo nosso servidor com um código aleatório da venda, sem nome, CPF, e-mail ou telefone.
Gravação de sessão. Somente com o seu consentimento, e somente no site da Viaje-se e nas páginas públicas das agências, parte das visitas pode ser gravada para entendermos a navegação. Todo texto e todo campo aparecem mascarados, formulários e vídeos ficam ocultos, e não gravamos rede, console, telas de login, painel, checkout, voucher nem embarque. Você pode retirar o consentimento a qualquer momento e a gravação para na hora.
Monitoramento de erros. Quando uma página falha no seu navegador, enviamos ao Sentry o tipo do erro, o trecho do código e o endereço da página sem parâmetros, com e-mail, CPF, telefone e códigos removidos. Isso não depende de consentimento porque é necessário para a segurança e o funcionamento do serviço (legítimo interesse) e não identifica quem estava navegando.
7. Retenção e eliminação
Os prazos de guarda devem considerar as finalidades informadas, o relacionamento com a agência, a segurança, o exercício de direitos e as obrigações legais. Uma matriz de retenção e os procedimentos de eliminação, anonimização ou bloqueio precisam ser formalizados e validados antes do uso em produção. A agência também deve definir os prazos aplicáveis aos dados de seus viajantes; recursos automáticos de expurgo não devem ser presumidos.
8. Segurança
Aplicamos controles de acesso, separação por agência, autenticação, monitoramento e medidas técnicas proporcionais ao risco. Nenhum sistema é infalível; por isso, incidentes suspeitos devem ser comunicados rapidamente pelo canal abaixo.
9. Direitos do titular
Você pode solicitar confirmação, acesso, correção, informação sobre compartilhamento, portabilidade quando aplicável, anonimização, bloqueio, eliminação, oposição, revisão de decisões automatizadas e informações sobre consentimento. Podemos pedir dados mínimos para confirmar sua identidade e evitar entrega indevida.
Envie a solicitação para contato@viaje.se. Se os dados foram coletados por uma agência, informe também qual agência e viagem estão relacionadas ao pedido.
10. Crianças e adolescentes
Contas administrativas não são destinadas a menores. Dados de passageiros menores devem ser informados por responsável autorizado e usados somente para a viagem, segurança e obrigações aplicáveis, observando seu melhor interesse.
11. Alterações
Podemos atualizar esta política para refletir mudanças legais, técnicas ou operacionais. A data acima identifica a versão vigente e alterações relevantes serão comunicadas pelos canais disponíveis.