treebird
pten

Política de Privacidade

Como a Treebird trata dados pessoais de negócios e de clientes de negócios, sob a Lei Geral de Proteção de Dados (LGPD).

Última atualização: 6 de agosto de 2026

Em resumo

A Treebird é operada pela Purple Engineering Ltda. Para os dados da sua empresa (cadastro, cobrança), a Purple é a controladora; para os dados dos clientes de um negócio (reservas, contatos, consumo), o negócio é o controlador e a Purple é a operadora, tratando tudo sob as instruções dele. Coletamos o que o serviço precisa, como nome, telefone e e-mail para reservas e mensagens, e CPF quando o pagamento exige; dados de cartão nunca passam pelos nossos servidores, e o conteúdo das mensagens enviadas não é armazenado, apenas metadados de entrega.

Não vendemos dados pessoais: compartilhamos apenas com os provedores que fazem a plataforma funcionar, nomeados nesta política. Você pode pedir acesso, correção, exclusão e portabilidade. Cliente de um negócio fala primeiro com o próprio negócio, que é o controlador dos seus dados, ou escreve ao nosso Encarregado em dpo@treebird.com.br.

O resumo facilita a leitura; o que vale juridicamente é o texto completo abaixo.

1. Visão geral e a quem esta política se aplica

Em resumo

Esta política cobre os dois lados da plataforma: as empresas que contratam a Treebird e as pessoas que usam as vitrines dessas empresas.

1.1. Esta Política de Privacidade descreve como a Purple Engineering Ltda(“Purple”, “nós”), operadora da plataforma Treebird, trata dados pessoais no Brasil, em conformidade com a Lei nº 13.709/2018 (LGPD), o Marco Civil da Internet (Lei nº 12.965/2014) e demais normas aplicáveis.

1.2. Purple e Treebird não se confundem. A Purple Engineering Ltda é a pessoa jurídica que trata os dados e responde por eles nos papéis descritos na seção 2. Treebird é a marca e a plataforma de software por meio da qual a Purple presta o serviço; não é uma pessoa jurídica própria. Quando esta política diz “Treebird”, o agente de tratamento por trás é sempre a Purple.

1.3. Ela se aplica a:

  • Negócios: as empresas que contratam a plataforma, e as pessoas físicas que as representam (sócios, equipe, contatos de cobrança);
  • Clientes: as pessoas que usam a vitrine de um Negócio para reservar, agendar, entrar em fila, pagar ou participar de programa de fidelidade;
  • visitantes das páginas públicas da Treebird.

1.4. Esta política complementa os Termos de Uso. Termos com inicial maiúscula não definidos aqui têm o significado dado lá.

1.5. Em quais endereços ela vale. A Treebird usa dois endereços com funções diferentes, e esta política cobre os dois:

  • treebird.com.br: o site institucional da marca (produto, planos, contato e a publicação destes documentos). É da Purple, não hospeda vitrine de nenhum Negócio, e nele a Purple é a controladora dos poucos dados que trata (contatos enviados pelos formulários, métricas agregadas de audiência).
  • treebird.app: a plataforma em funcionamento, ou seja, as vitrines em subdomínio compartilhado (seunegocio.treebird.app) e o painel administrativo dos Negócios. Os dados dos Clientes tratados aqui são do Negócio, que é o controlador, conforme a seção 2.
  • o domínio próprio de um Negócio, quando conectado: é a mesma plataforma servida no endereço dele, com a marca dele. As regras desta política valem igual, e o Negócio continua sendo o controlador.

1.6. Ela não cobre sites, redes sociais e sistemas próprios de um Negócio fora da plataforma, ainda que linkados a partir da vitrine, nem os sites dos provedores citados na seção 6, que têm políticas próprias.

2. Papéis: quem é controlador, quem é operador

Em resumo

Dados da empresa contratante: a Purple decide e responde (controladora). Dados dos clientes de um negócio: o negócio decide (controlador) e a Purple executa (operadora). Essa divisão define quem você procura para exercer seus direitos.

2.1. Purple como controladora. Para os dados dos Negócios e de seus representantes (cadastro, contatos, dados de cobrança, registros de acesso da equipe, comunicações com nosso suporte), a Purple define as finalidades e é a controladora, nos termos do art. 5º, VI, da LGPD.

2.2. Purple como operadora. Para os dados dos Clientes de um Negócio (identificação, contato, reservas, histórico de consumo, saldos de fidelidade, preferências), o Negócio é o controlador e a Purple é a operadora (art. 5º, VII), tratando esses dados exclusivamente para prestar o serviço contratado e conforme as instruções lícitas do Negócio, documentadas nos Termos de Uso.

2.3. Consequência prática: pedidos de titulares sobre dados tratados na vitrine de um Negócio devem ser dirigidos primeiro ao Negócio, que é quem decide sobre eles. A Purple auxilia o Negócio a responder e, quando acionada diretamente, encaminha o pedido ao Negócio, sem prejuízo de atuar nos casos em que a lei lhe impõe obrigação própria.

2.4. Em situações restritas a Purple trata dados de Clientes como controladora: cumprimento de obrigações legais próprias (fiscais, contábeis, de segurança), defesa em processos e prevenção a fraudes na plataforma.

2.5. A relação entre o Negócio (controlador) e a Purple (operadora) é disciplinada por instruções documentadas, na forma do art. 39 da LGPD: a seção 22 dos Termos de Uso rege segurança, suboperadores, assistência ao controlador, comunicação de incidentes e o destino dos dados no fim do contrato.

3. Quais dados coletamos

Em resumo

Nome, telefone e e-mail para reservas e conta; CPF quando o pagamento exige; dados de consumo e fidelidade dentro da vitrine; registros técnicos de acesso. Cartão é tokenizado no seu navegador e nunca chega aos nossos servidores.

De Negócios e suas equipes

  • cadastro da empresa: razão social, CNPJ, endereço, contatos, dados de cobrança e fiscais;
  • equipe: nome, e-mail, função e permissões de cada membro, registros de convite, ativação e acesso;
  • identificadores de integrações autorizadas pelo Negócio: Mercado Pago (tokens de conexão, armazenados cifrados), Stripe (identificadores de cliente, assinatura e fatura), WhatsApp (identificadores de conta e número) e Google Agenda (credenciais de conexão de profissionais que optarem por conectar).

De Clientes de Negócios

  • identificação e contato: nome, telefone (normalizado no padrão internacional E.164) e e-mail. Um Cliente pode existir no cadastro de um Negócio sem nunca criar conta, por exemplo ao reservar por telefone ou presencialmente;
  • atividade na vitrine: reservas, agendamentos, posições em fila e lista de espera, pedidos, valores pagos, saldo e extrato de cashback, preferências, etiquetas e anotações feitas pelo Negócio em seu CRM;
  • pagamento: valor, método, identificadores da transação no Mercado Pago e, quando exigido pelas regras do arranjo Pix ou antifraude, o CPF. Os dados do cartão são tokenizados no navegador, diretamente contra o Mercado Pago, e nunca transitam pelos servidores da Purple;
  • mensagens: metadados de cada envio (canal, finalidade, contato, situação de entrega, identificador do provedor, horários). O corpo das mensagens não é armazenado;
  • consentimento de marketing: registro explícito de opt-in e opt-out, com data e hora.

De todos os visitantes

  • registros técnicos: endereço IP, data e hora, navegador e páginas acessadas, mantidos na forma do Marco Civil da Internet;
  • cookies e armazenamento local, descritos na seção 5.

A plataforma não coleta deliberadamente dados sensíveis (art. 5º, II, da LGPD). Campos livres, como anotações de CRM ou observações de reserva, não devem ser usados pelo Negócio para registrar dados sensíveis; a responsabilidade por inseri-los é do controlador que os inseriu.

4. Para que usamos e com que base legal

Em resumo

Usamos dados para operar reservas, pagamentos e mensagens (execução de contrato), cumprir a lei (obrigação legal), manter a plataforma segura (legítimo interesse) e enviar marketing só com a sua autorização (consentimento).

  • Execução de contrato (art. 7º, V, LGPD): criar e gerir reservas, agendamentos, filas e listas de espera; processar pagamentos e reembolsos; enviar mensagens transacionais (confirmações, lembretes, códigos de acesso, recibos); operar contas, cashback e fidelidade; prestar suporte; cobrar assinaturas dos Negócios.
  • Obrigação legal ou regulatória (art. 7º, II): guarda de registros de acesso (Marco Civil), registros fiscais e contábeis, atendimento a autoridades, regras do arranjo Pix e de prevenção à lavagem de dinheiro aplicadas pelos provedores de pagamento.
  • Legítimo interesse (art. 7º, IX): segurança da plataforma, prevenção a fraudes e abuso, registros de auditoria de ações sensíveis, melhoria do serviço com dados agregados ou anonimizados, comunicação operacional com Negócios.
  • Consentimento (art. 7º, I): comunicações de marketing ao Cliente, quando ele optar por recebê-las; conexão opcional de Google Agenda por profissionais do Negócio.

Quando o tratamento se baseia em legítimo interesse, ele é precedido de avaliação de impacto sobre o titular e limitado ao mínimo necessário; o titular pode se opor na forma da seção 10.

Decisões automatizadas. A plataforma não toma decisões exclusivamente automatizadas que produzam efeitos jurídicos relevantes sobre titulares (não há, por exemplo, perfilamento de crédito ou recusa automática de cadastro). Automações operacionais, como a ordenação de filas com as prioridades da Lei nº 10.048/2000 ou o roteamento de mensagens entre WhatsApp e e-mail, seguem regras fixas e transparentes. Se algum dia existir decisão exclusivamente automatizada com efeito relevante, o titular terá direito à revisão na forma do art. 20 da LGPD.

5. Cookies e tecnologias semelhantes

Em resumo

Usamos apenas cookies necessários (sessão, idioma, tema) e métricas agregadas de audiência. Não usamos cookies de publicidade.

5.1. A plataforma usa cookies e armazenamento local estritamente necessários: manter sua sessão autenticada, lembrar idioma e tema, proteger formulários e equilibrar carga. Sem eles o serviço não funciona, e por isso não dependem de consentimento.

5.2. Medimos audiência com métricas agregadas e sem perfilamento individual (Vercel Analytics), sem cookies de rastreamento entre sites.

5.3. Não usamos cookies de publicidade nem vendemos dados de navegação. Se isso mudar um dia, esta política será atualizada antes, com mecanismo de consentimento próprio.

5.4. Cada endereço tem os seus. Os cookies são gravados por endereço: a sua sessão na vitrine de um Negócio (seunegocio.treebird.app ou o domínio próprio dele) não é compartilhada com a vitrine de outro Negócio nem com o site institucional treebird.com.br. Não existe cookie que siga a pessoa de um negócio para outro, e entrar em uma vitrine não revela ao Negócio nada sobre as demais.

6. Com quem compartilhamos (suboperadores)

Em resumo

Compartilhamos dados apenas com os provedores que fazem a plataforma funcionar, cada um nomeado abaixo com sua função. Nunca vendemos dados pessoais.

6.1. Dados pessoais são compartilhados somente na medida necessária, com os seguintes provedores de serviço (suboperadores, quando a Purple atua como operadora):

  • Mercado Pago (Mercado Pago Instituição de Pagamento Ltda., Brasil): processamento dos pagamentos de Clientes; recebe nome, e-mail, CPF quando exigido e dados da transação.
  • Stripe (Stripe, Inc., EUA, com processamento em trilhos brasileiros): cobrança das assinaturas dos Negócios; recebe razão social, e-mail de cobrança e CNPJ.
  • Meta Platforms (WhatsApp Cloud API, EUA): entrega de mensagens de WhatsApp; recebe o número de telefone do destinatário e o conteúdo da mensagem no momento do envio.
  • Resend (EUA, com envio pela região de São Paulo): entrega de e-mails transacionais; recebe endereço de e-mail e conteúdo da mensagem no momento do envio.
  • Neon (EUA): banco de dados gerenciado onde os registros da plataforma são armazenados.
  • Vercel (EUA): hospedagem e infraestrutura de execução da plataforma.
  • Upstash (EUA): cache e filas de curta duração (reservas temporárias, limites de uso).
  • Cloudflare (R2, EUA): armazenamento de mídia (logotipos, fotos de ambientes e cardápios).
  • Google (EUA): sincronização de agenda, somente para profissionais de Negócios que conectarem a própria conta Google Agenda.
  • Zoho (Índia/EUA): caixas de correio corporativas da Purple, usadas quando você escreve para nossos endereços de contato.
  • Emissor de NFS-e: quando a emissão fiscal automatizada estiver ativa, o provedor então contratado receberá os dados de faturamento necessários e será nomeado nesta lista.

6.2. Além dos provedores acima, dados podem ser compartilhados: com o Negócio controlador dos dados dos seus Clientes; com autoridades públicas, mediante obrigação legal ou ordem válida; e em operações societárias envolvendo a Purple, caso em que o cessionário assume as obrigações desta política.

6.3. A Purple não vende nem aluga dados pessoais e não os compartilha para publicidade de terceiros.

7. Transferências internacionais

Em resumo

Alguns provedores ficam fora do Brasil. Quando dados saem do país, isso acontece com as salvaguardas do art. 33 da LGPD, por cláusulas contratuais de proteção.

7.1. A operação da plataforma tem os dados residentes no Brasil como diretriz; ainda assim, provedores listados na seção 6 processam dados em outros países, notadamente nos Estados Unidos.

7.2. Essas transferências ocorrem com base no art. 33 da LGPD, mediante cláusulas contratuais de proteção de dados firmadas com cada provedor (acordos de tratamento de dados, DPAs, incorporando cláusulas-padrão), garantindo grau de proteção equivalente ao desta política e à LGPD.

7.3. Cópias das salvaguardas aplicáveis podem ser solicitadas ao Encarregado (seção 14), ressalvados trechos confidenciais.

8. Como protegemos os dados

Em resumo

Criptografia em trânsito e em repouso, credenciais cifradas, acesso por permissão, sem senhas armazenadas de clientes, e log de auditoria das ações sensíveis.

  • tráfego cifrado (TLS) em todas as superfícies; dados em repouso cifrados pela infraestrutura de banco e armazenamento;
  • credenciais de integração (por exemplo, tokens do Mercado Pago) armazenadas cifradas e nunca escritas em logs;
  • autenticação sem senha para Clientes e equipes (códigos de uso único e links mágicos), o que elimina o risco de vazamento de senhas dessas contas; limites de tentativa contra força bruta;
  • acesso interno mínimo e segregado por função; ações sensíveis, incluindo acesso de suporte à conta de um Negócio, registradas em log de auditoria;
  • dados de cartão fora do nosso ambiente por arquitetura (seção 3); segredos de aplicação mantidos fora do código;
  • cópias de segurança e plano de recuperação.

Nenhum sistema é imune. Em caso de incidente de segurança com risco ou dano relevante a titulares, a Purple comunicará a ANPD, os Negócios controladores afetados e, quando cabível, os titulares, nos prazos da regulamentação (art. 48 da LGPD).

9. Por quanto tempo guardamos

Em resumo

Guardamos enquanto a conta existe. Depois do fim do contrato de um negócio, 90 dias para exportação e então exclusão ou anonimização, exceto o que a lei obriga a manter (registros fiscais e financeiros, por exemplo).

  • Durante o contrato: os dados são mantidos enquanto a conta do Negócio estiver ativa e forem necessários às finalidades da seção 4.
  • Após o término do contrato do Negócio: os dados são retidos por 90 dias para exportação e transição, e então excluídos ou anonimizados.
  • Registros financeiros, fiscais e contábeis (transações, faturas, recibos, notas): mantidos pelos prazos legais e prescricionais aplicáveis, em regra 5 anos ou mais, com base em obrigação legal e exercício regular de direitos.
  • Registros de acesso a aplicações: mínimo de 6 meses, por exigência do Marco Civil da Internet.
  • Metadados de mensagens: até 12 meses após o envio, para comprovação de entrega e apuração de consumo.
  • Logs de auditoria de ações sensíveis: até 5 anos, para segurança e responsabilização.
  • Registros de consentimento (marketing): enquanto o consentimento estiver ativo e por até 5 anos após a revogação, como prova do tratamento realizado.

Dados anonimizados, incapazes de identificar uma pessoa, podem ser mantidos sem prazo para estatísticas e melhoria do serviço.

10. Seus direitos como titular

Em resumo

Acesso, correção, exclusão, portabilidade, informação sobre compartilhamentos e revogação de consentimento. Cliente de um negócio exerce primeiro com o negócio; nosso DPO também atende.

10.1. Nos termos do art. 18 da LGPD, você pode solicitar:

  • confirmação de que tratamos seus dados, e acesso a eles;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
  • portabilidade, em formato estruturado e interoperável;
  • informação sobre com quem seus dados foram compartilhados;
  • informação sobre a possibilidade de não consentir e revogação do consentimento, quando essa for a base legal;
  • oposição a tratamento baseado em legítimo interesse, e revisão de decisões exclusivamente automatizadas, quando existirem.

10.2. Como exercer. Cliente de um Negócio: dirija o pedido primeiro ao Negócio, controlador dos seus dados, pelos canais exibidos na vitrine; a plataforma dá a ele as ferramentas para atender (exportação dos seus dados e exclusão). Você também pode escrever ao nosso Encarregado (seção 14), que encaminhará e acompanhará o pedido. Negócio ou membro de equipe: escreva diretamente ao Encarregado.

10.3. Respondemos em prazo compatível com a regulamentação da ANPD: confirmação e acesso em formato simplificado imediatamente quando possível, ou por declaração completa em até 15 dias, e os demais pedidos em prazo razoável, informado no recebimento. Podemos pedir comprovação de identidade para proteger os próprios dados.

11. Exclusão e anonimização

Em resumo

Ao excluir seus dados, o que a lei manda guardar (registros financeiros) é mantido sem os seus identificadores: a transação continua existindo, mas deixa de apontar para você.

11.1. Pedidos de eliminação são atendidos pelo mecanismo de anonimização com retenção de registros: os identificadores pessoais (nome, telefone, e-mail, vínculos de conta) são removidos ou substituídos irreversivelmente, enquanto os registros que a lei ou o legítimo interesse documentado obrigam a manter (valores, datas e métodos de transações, lançamentos de fidelidade, documentos fiscais) permanecem, agora sem apontar para uma pessoa identificável.

11.2. Sobrevivem à exclusão, pelos prazos da seção 9: registros financeiros e fiscais, registros de acesso exigidos pelo Marco Civil, logs de auditoria e provas de consentimento. Não sobrevive nada que permita contatar ou identificar o titular fora dessas finalidades.

11.3. A exclusão da conta de acesso (login) não se confunde com a exclusão do cadastro que um Negócio mantém sobre seu cliente; para este, vale a seção 10.2.

12. Crianças e adolescentes

Em resumo

A plataforma não é dirigida a menores de 18 anos. Reservas devem ser feitas por adultos; regras de entrada de cada casa são do negócio.

12.1. A plataforma não é destinada a menores de 18 anos, e não coletamos deliberadamente dados de crianças e adolescentes. Reservas, agendamentos e pagamentos devem ser realizados por pessoa adulta, que pode indicar acompanhantes menores sob sua responsabilidade (por exemplo, número de lugares de uma reserva).

12.2. Políticas de idade mínima de entrada e permanência em cada estabelecimento são definidas e aplicadas pelo Negócio, conforme a legislação local.

12.3. Se identificarmos tratamento de dados de menor realizado em desacordo com esta política, os dados serão eliminados, salvo obrigação legal de guarda.

13. Marketing e comunicações

Em resumo

Mensagens operacionais (confirmação, lembrete, código) fazem parte do serviço. Marketing só com opt-in registrado, e sair é fácil e imediato.

13.1. Mensagens transacionais (confirmações de reserva, lembretes, códigos de acesso, recibos, avisos de fila) decorrem da execução do serviço que você solicitou e não dependem de consentimento de marketing; elas não têm conteúdo promocional.

13.2. Marketing ao Cliente (ofertas, novidades de um Negócio) só é enviado com consentimento prévio e registrado (opt-in com data e hora), colhido de forma destacada. O consentimento é específico por Negócio e gerido separadamente do fluxo transacional.

13.3. Você pode revogar o consentimento a qualquer momento, pela própria conta, pelos canais do Negócio ou pelo Encarregado, com efeito imediato para envios futuros.

13.4. A Purple pode enviar aos Negócios comunicações operacionais sobre o serviço contratado (cobrança, mudanças, incidentes), que são inerentes ao contrato.

14. Encarregado (DPO) e ANPD

Em resumo

Nosso Encarregado atende em dpo@treebird.com.br. Se preferir, você também pode reclamar diretamente à ANPD.

14.1. A Purple mantém Encarregado pelo tratamento de dados pessoais (DPO), nos termos do art. 41 da LGPD, como canal entre titulares, a Purple e a Autoridade Nacional de Proteção de Dados:

14.2. Sem prejuízo do contato conosco, o titular pode peticionar diretamente à ANPD (Autoridade Nacional de Proteção de Dados), na forma do art. 18, § 1º, da LGPD.

15. Alterações desta política

Em resumo

Mudanças relevantes são avisadas com antecedência; a versão vigente fica sempre nesta página, com a data no topo.

15.1. Esta política pode ser atualizada para refletir mudanças na plataforma, nos provedores ou na legislação. Alterações materiais serão comunicadas com antecedência razoável, por aviso no painel dos Negócios, na vitrine ou por e-mail, conforme o público afetado.

15.2. A data da última atualização consta no topo da página. O uso continuado da plataforma após a vigência da nova versão indica ciência dela; quando a lei exigir novo consentimento, ele será solicitado.

15.3. Idioma. Esta política é redigida em português, e essa é a sua versão oficial e vinculante. Traduções para outros idiomas são oferecidas apenas por conveniência de leitura; havendo qualquer divergência de sentido, prevalece o texto em português.

16. Contato

Em resumo

Canais oficiais para falar sobre dados e privacidade.

Controladora dos dados descritos na cláusula 2.1: Purple Engineering Ltda, CNPJ 57.747.444/0001-02, Av. Paulista, 1106, sala 01, andar 16, Bela Vista, São Paulo, SP, CEP 01310-914, Brasil. Os Termos de Uso completam este documento.

Dúvidas sobre este documento? Escreva para suporte@treebird.com.br. Assuntos de dados pessoais: dpo@treebird.com.br.